Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
La sécurité est essentielle dans l’environnement cloud d’aujourd’hui. Les cybermenaces évoluent constamment et protègent vos données, applications et infrastructure nécessitent une approche complète et multicouche. La sécurité est essentielle dans le cloud, et vous avez besoin d’informations précises et en temps opportun sur la sécurité Azure.
Cet article fournit un aperçu complet de la sécurité disponible avec Azure. Pour obtenir une vue de bout en bout de la sécurité Azure organisée par les fonctionnalités de protection, de détection et de réponse, consultez Sécurité de bout en bout dans Azure.
L'approche de sécurité en défense approfondie d'Azure
Azure utilise une stratégie de défense en profondeur, fournissant plusieurs couches de protection de la sécurité sur l’ensemble de la pile, des centres de données physiques au calcul, au stockage, à la mise en réseau, aux applications et à l’identité. Cette approche à plusieurs niveaux garantit que si une couche est compromise, des couches supplémentaires continuent de protéger vos ressources.
L'infrastructure d'Azure est conçue de A à Z, englobant tout, des installations physiques aux applications, pour héberger simultanément des millions de clients en toute sécurité. Cette base solide aide les entreprises à répondre à leurs exigences de sécurité. Pour plus d’informations sur la façon dont Microsoft sécurise la plateforme Azure elle-même, consultez Azure sécurité de l’infrastructure. Pour plus d’informations sur la sécurité des centres de données physiques, consultez Azure sécurité physique.
Azure est une plateforme de service cloud public qui prend en charge une large sélection de systèmes d’exploitation, de langages de programmation, d’infrastructures, d’outils, de bases de données et d’appareils. Il peut exécuter des conteneurs Linux avec l’intégration docker ; créez des applications avec JavaScript, Python, .NET, PHP, Java et Node.js; et générez des back-ends pour les appareils iOS, Android et Windows. Les services de cloud public Azure prennent en charge les mêmes technologies sur lesquelles les millions de développeurs et professionnels de l’informatique s’appuient déjà et en qui ils ont confiance.
Sécurité intégrée de la plateforme
Azure fournit des protections de sécurité par défaut intégrées à la plateforme qui aident à protéger vos ressources dès le moment où elles sont déployées. Pour plus d'informations sur les fonctionnalités de sécurité de plateforme de Azure, consultez Azure vue d'ensemble de la sécurité de la plateforme.
- Network Protection : Azure protection DDoS protège automatiquement vos ressources contre les attaques par déni de service distribués.
- Encryption par défaut : le chiffrement des données au repos est activé par défaut pour stockage Azure, SQL Database et de nombreux autres services.
- Identity Security : Microsoft Entra ID fournit une authentification et une autorisation sécurisées pour tous les services Azure.
- Threat Detection : moniteurs intégrés de détection des menaces pour détecter les activités suspectes dans vos ressources de Azure.
- Compliance : Azure conserve le plus grand portefeuille de conformité dans le secteur, ce qui vous aide à répondre aux exigences réglementaires.
Ces contrôles de sécurité fondamentaux fonctionnent en continu en arrière-plan pour protéger votre infrastructure cloud, sans configuration supplémentaire requise pour la protection de base.
Responsabilité partagée dans le cloud
Bien qu’Azure offre une forte sécurité de la plateforme, la sécurité dans le cloud est une responsabilité partagée entre Microsoft et vous. La division des responsabilités dépend de votre modèle de déploiement (IaaS, PaaS ou SaaS) :
- Responsabilité deMicrosoft : Azure sécurise l'infrastructure sous-jacente, notamment les centres de données physiques, le matériel, l'infrastructure réseau et le système d'exploitation hôte.
- Votre responsabilité : vous êtes responsable de la sécurisation de vos données, applications, identités et gestion des accès.
Chaque charge de travail et application est différente, avec des exigences de sécurité uniques basées sur les réglementations du secteur, la sensibilité des données et les besoins métier. Les services de sécurité avancés d'Azure répondent à ces exigences. Pour plus d’informations sur le modèle de responsabilité partagée, consultez Responsabilité partagée dans le cloud.
Note
Ce document est principalement consacré aux contrôles destinés aux clients que vous pouvez utiliser pour personnaliser et renforcer la sécurité de vos applications et services.
Services de sécurité avancés pour chaque charge de travail
Pour répondre à vos exigences de sécurité uniques, Azure fournit une suite complète de services de sécurité avancés que vous pouvez configurer et personnaliser pour vos besoins spécifiques. Ces services sont organisés dans six domaines fonctionnels : opérations, applications, stockage, mise en réseau, calcul et identité. Pour obtenir un catalogue complet des services et technologies de sécurité, consultez Azure services et technologies de sécurité.
En outre, Azure vous offre un large éventail d'options de sécurité configurables et la possibilité de les contrôler afin que vous puissiez personnaliser la sécurité pour répondre aux exigences uniques des déploiements de votre organisation. Ce document vous aide à comprendre comment Azure fonctionnalités de sécurité peuvent vous aider à répondre à ces exigences.
Pour obtenir une vue structurée des contrôles de sécurité et des bases de référence Azure, consultez le benchmark de sécurité Microsoft Cloud Security Benchmark qui fournit des conseils de sécurité complets pour les services Azure.
Sécurité du calcul
La sécurisation de vos machines virtuelles et ressources de calcul est essentielle pour protéger vos charges de travail dans Azure. Azure fournit plusieurs couches de sécurité de calcul, des protections matérielles à la détection des menaces basée sur les logiciels. Pour obtenir des informations détaillées sur la sécurité des machines virtuelles, consultez Machines virtuelles Azure vue d’ensemble de la sécurité.
Lancement sécurisé
Lancement approuvé est la valeur par défaut pour les machines virtuelles de génération 2 Azure nouvellement créées et les Virtual Machine Scale Sets. Le lancement approuvé protège contre les techniques d’attaque avancées et persistantes, notamment les kits de démarrage, les rootkits et les programmes malveillants au niveau du noyau.
Le lancement sécurisé fournit :
- Démarrage sécurisé : Protège contre l’installation de rootkits et kits de démarrage basés sur des malwares en garantissant que seuls les systèmes d’exploitation et pilotes signés peuvent démarrer.
- vTPM (Virtual Trusted Platform Module) : Un coffre-fort sécurisé dédié pour les clés et les mesures qui permet l’attestation et la vérification de l’intégrité du démarrage.
- Surveillance de l’intégrité du démarrage : Utilise l’attestation via Microsoft Defender for Cloud pour vérifier l’intégrité de la chaîne de démarrage et alerter en cas de défaillance.
Vous pouvez activer le lancement approuvé sur des machines virtuelles existantes et Virtual Machine Scale Sets.
Informatique confidentielle d'Azure
Azure l’informatique confidentielle fournit la partie finale et manquante du puzzle de protection des données. Cette capacité vous permet de garder vos données chiffrées au repos, en transit et en mémoire. En rendant possible l’attestation à distance , il vous permet également de vérifier par chiffrement que la machine virtuelle que vous avez déployée en toute sécurité et configurée correctement, avant de déverrouiller vos données.
Le spectre des options va de l’activation de scénarios « lift-and-shift » d’applications existantes, au contrôle total des fonctionnalités de sécurité. Pour Infrastructure as a Service (IaaS), vous pouvez utiliser :
- Machines virtuelles confidentielles propulsées par AMD SEV-SNP : chiffrement de la mémoire matérielle avec jusqu’à 256 Go de mémoire chiffrée.
- VM confidentielles avec Intel TDX : Intel Trust Domain Extensions offrant des performances et une sécurité améliorées.
- Machines virtuelles confidentielles avec GPU NVIDIA H100 : calcul confidentiel accéléré par GPU pour charges de travail IA/ML.
- Enclaves d’applications confidentielles avec Intel SGX : Isolation au niveau de l’application pour le code et les données sensibles.
Pour PaaS (Platform as a Service), Azure offre plusieurs options d’informatique confidentielle basées sur container, y compris les intégrations avec Azure Kubernetes Service (AKS).
Logiciel anti-programme malveillant et antivirus
Avec Azure IaaS, vous pouvez utiliser des logiciels anti-programme malveillant à partir de fournisseurs de sécurité tels que Microsoft, Symantec, Trend Micro, McAfee et Symantecy pour protéger vos machines virtuelles contre des fichiers malveillants, des logiciels publicitaires et d’autres menaces. Microsoft Antimalware pour Machines virtuelles Azure est une fonctionnalité de protection qui permet d’identifier et de supprimer les virus, logiciels espions et autres logiciels malveillants. Microsoft Antimalware fournit des alertes configurables lorsque des logiciels malveillants ou indésirables connus tentent de s’installer ou d’exécuter sur vos systèmes Azure. Vous pouvez également déployer Microsoft Antimalware à l’aide de Microsoft Defender for Cloud.
Note
Pour une protection moderne, envisagez Microsoft Defender pour les serveurs qui fournit une protection avancée contre les menaces, notamment la détection et la réponse des points de terminaison (EDR) via l’intégration à Microsoft Defender for Endpoint.
Module de sécurité matériel
Le chiffrement et l’authentification n’améliorent pas la sécurité, sauf si les clés elles-mêmes sont protégées. Vous pouvez simplifier la gestion et la sécurité de vos clés et secrets critiques en les stockant dans Azure Key Vault. Key Vault offre la possibilité de stocker vos clés dans des modules de sécurité matériels certifiés pour FIPS 140-3 niveau 3 standard. Vous pouvez stocker vos clés de chiffrement de SQL Server pour la sauvegarde ou pour être utilisé avec le chiffrement transparent des données dans Key Vault, ainsi que toute clé ou secret de vos applications. Microsoft Entra ID gère les autorisations et l’accès à ces éléments protégés.
Pour obtenir des informations complètes sur les options de gestion des clés, notamment Azure Key Vault, HSM managé et HSM de paiement, consultez Gestion de clé dans Azure.
Sauvegarde de machine virtuelle
Sauvegarde Azure est une solution qui protège vos données d’application sans investissement en capital et des coûts d’exploitation minimes. Les erreurs d’application peuvent endommager vos données et les erreurs humaines peuvent introduire des bogues dans vos applications pouvant entraîner des problèmes de sécurité. Avec Sauvegarde Azure, vos machines virtuelles exécutant Windows et Linux sont protégées.
Azure Site Recovery
Une partie importante de la stratégie de continuité des activités et de récupération d’urgence (BCDR) de votre organisation consiste à savoir comment maintenir les charges de travail et les applications d’entreprise opérationnelles lorsque des interruptions planifiées et non planifiées se produisent. Azure Site Recovery permet d'orchestrer la réplication, le basculement et la récupération des charges de travail et des applications afin qu'elles soient disponibles à partir d'un emplacement secondaire si votre emplacement principal tombe en panne.
TDE de machine virtuelle SQL
Le chiffrement TDE (Transparent data encryption) et le chiffrement au niveau des colonnes (CLE) sont des fonctionnalités de chiffrement de serveur SQL. Cette forme de chiffrement vous oblige à gérer et stocker les clés de chiffrement utilisées pour le chiffrement.
Le service Azure Key Vault (AKV) est conçu pour améliorer la sécurité et la gestion de ces clés dans un emplacement sécurisé et hautement disponible. Le connecteur SQL Server permet SQL Server d’utiliser ces clés à partir de Azure Key Vault.
Si vous exécutez SQL Server avec des machines locales, vous pouvez suivre les étapes pour accéder à Azure Key Vault à partir de votre instance locale SQL Server. Pour SQL Server dans les machines virtuelles Azure, vous pouvez gagner du temps à l’aide de la fonctionnalité d’intégration Azure Key Vault. En utilisant quelques applets de commande Azure PowerShell pour activer cette fonctionnalité, vous pouvez automatiser la configuration nécessaire à une machine virtuelle SQL pour accéder à votre coffre de clés.
Pour obtenir la liste complète des meilleures pratiques en matière de sécurité des bases de données, consultez Azure liste de contrôle de sécurité de base de données.
Chiffrement de disque de machine virtuelle
Important
Azure Disk Encryption est prévu pour la mise hors service le 15 septembre 2028. Jusqu’à cette date, vous pouvez continuer à utiliser Azure Disk Encryption sans interruption. Le 15 septembre 2028, les charges de travail compatibles avec ADE continueront d’être exécutées, mais les disques chiffrés ne pourront pas être déverrouillés après le redémarrage de la machine virtuelle, ce qui entraîne une interruption du service.
Utilisez le chiffrement sur l’hôte pour les nouvelles machines virtuelles ou tenez compte des tailles de machine virtuelle confidentielle avec le chiffrement de disque du système d’exploitation pour les charges de travail d’informatique confidentielle. Toutes les machines virtuelles compatibles ADE (y compris les sauvegardes) doivent migrer vers le chiffrement à l’hôte avant la date de mise hors service pour éviter toute interruption de service. Pour plus d’informations, consultez Migrez d'Azure Disk Encryption au chiffrement à l'hôte.
Pour le chiffrement de machine virtuelle moderne, Azure offre :
- Chiffrement sur l’hôte : fournit un chiffrement de bout en bout pour les données de machine virtuelle, y compris les disques temporaires et les caches de disque de système d’exploitation/de données.
- Chiffrement de disque confidentiel : disponible avec des machines virtuelles confidentielles pour le chiffrement basé sur le matériel.
- Chiffrement côté serveur avec des clés gérées par le client : gérez vos propres clés de chiffrement via Azure Key Vault ou Azure Key Vault HSM managé.
Pour plus d’informations, consultez Overview des options de chiffrement de disque managé.
Réseau virtuel
Les machines virtuelles nécessitent une connectivité réseau. Pour prendre en charge cette exigence, Azure exige que les machines virtuelles soient connectées à un Réseau virtuel Azure. Une Réseau virtuel Azure est une construction logique basée sur l’infrastructure réseau Azure physique. Chaque Réseau virtuel Azure logique est isolé de tous les autres Réseau virtuel Azures. Cette isolation permet de s'assurer que le trafic réseau dans vos déploiements n'est pas accessible à d'autres clients Microsoft Azure.
Mises à jour correctives
Les mises à jour correctives constituent la base de la recherche et de la résolution des problèmes potentiels et simplifient le processus de gestion des mises à jour logicielles. Ils réduisent le nombre de mises à jour logicielles que vous devez déployer dans votre entreprise et augmentent votre capacité à surveiller la conformité.
Gestion des stratégies de sécurité et création de rapports
Defender pour le cloud vous aide à prévenir les menaces, à les détecter et à y répondre. Il vous offre une visibilité accrue et un contrôle accrus sur la sécurité de vos ressources Azure. Il fournit une surveillance intégrée de la sécurité et la gestion des stratégies dans vos abonnements Azure. Il permet de détecter les menaces qui pourraient passer inaperçues et fonctionne avec un vaste écosystème de solutions de sécurité.
Sécurité des applications
La sécurité des applications se concentre sur la protection de vos applications contre les menaces tout au long de leur cycle de vie , du développement au déploiement et au runtime. Azure fournit des outils complets pour sécuriser le développement, le test et la protection des applications. Pour obtenir des conseils de développement d’applications sécurisés, consultez Develop secure applications on Azure. Pour connaître les meilleures pratiques de sécurité spécifiques à PaaS, consultez La sécurisation des déploiements PaaS. Pour la sécurité du déploiement IaaS, consultez les meilleures pratiques Security pour les charges de travail IaaS dans Azure.
Test d’intrusion
Microsoft n’effectue pas de test d’intrusion de votre application, mais il comprend que vous souhaitez effectuer des tests sur vos propres applications. Vous n’avez plus besoin d’informer Microsoft de vos activités de tests d’intrusion, mais vous (ou tout tiers autorisé effectuant ces tests pour votre compte) devez toujours vous conformer aux Règles d’engagement unifiées de Microsoft Cloud pour les tests d’intrusion.
Pare-feu d’application web
Le Web Application Firewall (WAF) dans Azure Application Gateway protège les applications web contre les attaques web courantes telles que l’injection SQL, les scripts intersite et le détournement de session. Il est préconfiguré pour se défendre contre les 10 principales vulnérabilités identifiées par le projet OWASP (Open Web Application Security Project).
Authentification et autorisation dans Azure App Service
L’authentification ou l’autorisation des services d’application est une fonctionnalité qui permet à votre application de se connecter aux utilisateurs afin que vous n’ayez pas à modifier le code dans le backend de l’application. Elle propose un moyen simple de protéger votre application et fonctionne avec des données par utilisateur.
Architecture de sécurité en couches
Étant donné App Service Environments fournissent un environnement d’exécution isolé déployé dans un Réseau virtuel Azure, les développeurs peuvent créer une architecture de sécurité en couches fournissant différents niveaux d’accès réseau pour chaque niveau d’application. Il est courant de masquer les back-ends d’API à l’accès direct depuis Internet et de n’autoriser l’appel de ces API que par des applications web situées en amont. Vous pouvez utiliser Network Security groups (NSG) sur les sous-réseaux Réseau virtuel Azure contenant des environnements App Service pour restreindre l’accès public aux applications API.
Les applications web App Service offrent de solides fonctionnalités de diagnostic permettant de capturer les journaux du serveur web et de l’application elle-même. Ces diagnostics sont catégorisés en diagnostics de serveur web et en diagnostics d’application. Les diagnostics de serveur web incluent des avancées significatives pour diagnostiquer et dépanner des sites et des applications.
Pour la première nouvelle fonctionnalité, il s’agit des informations d’état en temps réel sur les pools d’applications, les processus Worker, les sites, les domaines d’application et les demandes en cours d’exécution. La deuxième nouvelle fonctionnalité est les événements de suivi détaillés qui effectuent le suivi d’une demande tout au long du processus complet de demande et de réponse.
Pour activer la collecte de ces événements de trace, vous pouvez configurer IIS 7 pour capturer automatiquement des journaux de trace complets au format XML pour des demandes spécifiques. La collecte peut dépendre du temps écoulé ou des codes de réponse à l’erreur.
Sécurité du stockage
La sécurité du stockage est essentielle pour protéger vos données au repos et en transit. Azure fournit plusieurs couches de chiffrement, de contrôles d’accès et de surveillance pour garantir la sécurité de vos données. Pour plus d’informations sur le chiffrement des données, consultez Azure vue d’ensemble du chiffrement. Pour connaître les options de gestion des clés, consultez Gestion de clé dans Azure. Pour connaître les meilleures pratiques de chiffrement des données, consultez Azure meilleures pratiques de chiffrement et de sécurité des données.
Azure contrôle d’accès en fonction du rôle (Azure RBAC)
Vous pouvez sécuriser votre compte de stockage à l’aide de Azure contrôle d’accès en fonction du rôle (Azure RBAC). Pour appliquer des stratégies de sécurité pour l’accès aux données, limitez l’accès selon les principes de sécurité de la nécessité de connaître et du moindre privilège. Accordez ces droits d’accès en affectant le rôle de Azure approprié aux groupes et applications dans une certaine étendue. Utilisez les rôles intégrés Azure, comme Contributeur de compte de stockage, pour attribuer des privilèges aux utilisateurs. Vous pouvez contrôler l’accès aux clés de stockage d’un compte de stockage à l’aide du modèle Azure Resource Manager via Azure RBAC.
Signature d’accès partagé
Une signature d’accès partagé (SAP) fournit un accès délégué aux ressources de votre compte de stockage. En utilisant la SAP, vous pouvez accorder à un client des autorisations limitées aux objets de votre compte de stockage pendant une période spécifiée et avec un ensemble d’autorisations spécifié. Accordez ces autorisations limitées sans avoir à partager vos clés d’accès de compte.
Chiffrement en transit
Le chiffrement en transit est un mécanisme de protection des données transmises sur des réseaux. Avec stockage Azure, vous pouvez sécuriser les données à l’aide de :
Chiffrement au niveau du transport, tel que HTTPS lorsque vous transférez des données vers ou hors d'stockage Azure.
chiffrement Wire, tel que le chiffrement SMB 3.0 pour les partages de fichiers Azure.
Le chiffrement côté client, pour chiffrer les données avant leur transfert vers le stockage et les déchiffrer après leur transfert à partir du stockage.
Chiffrement au repos
Pour de nombreuses organisations, le chiffrement au repos des données est une étape obligatoire vers la confidentialité, la conformité et la souveraineté des données. Trois fonctionnalités de sécurité du stockage Azure chiffrent les données au repos :
Le chiffrement des services de stockage chiffre automatiquement les données lors de leur écriture sur stockage Azure.
Le chiffrement côté client pour les blobs assure également le chiffrement au repos.
Analyse du stockage
Azure Storage Analytics effectue la journalisation et fournit des données de métriques pour un compte de stockage. Vous pouvez utiliser ces données pour suivre les demandes, analyser les tendances d’utilisation et diagnostiquer les problèmes liés à votre compte de stockage. Storage Analytics journalise des informations détaillées sur les demandes réussies et ayant échoué auprès d’un service de stockage. Vous pouvez utiliser ces informations pour surveiller les demandes individuelles et diagnostiquer les problèmes liés à un service de stockage. Les demandes sont enregistrées sur la base du meilleur effort. Les types de demandes authentifiées suivants sont enregistrés :
- Demandes réussies.
- Demandes ayant échoué, y compris les erreurs de délai d'expiration, limitation, réseau, autorisation et autres erreurs.
- Demandes utilisant une signature d'accès partagé (SAS), y compris les demandes ayant réussi et ayant échoué.
- Demandes de données d'analyse.
Activer les clients basés sur navigateur avec CORS
Le partage de ressources inter-origines (CORS) est un mécanisme qui permet aux domaines de se donner l’autorisation d’accéder aux ressources des uns des autres. L’agent utilisateur envoie des en-têtes supplémentaires pour vous assurer que le code JavaScript chargé à partir d’un certain domaine est autorisé à accéder aux ressources situées dans un autre domaine. Ce dernier domaine répond alors avec des en-têtes supplémentaires qui autorisent ou refusent l’accès du domaine d’origine à ses ressources.
Azure services de stockage prennent désormais en charge CORS. Une fois que vous avez défini les règles CORS pour le service, une demande authentifiée correctement effectuée sur le service à partir d’un autre domaine est évaluée pour déterminer si elle est autorisée selon les règles que vous spécifiez.
Sécurité réseau
La sécurité réseau contrôle la façon dont le trafic transite vers et depuis vos ressources Azure. Azure fournit un ensemble complet de services de sécurité réseau, du pare-feu de base à la protection avancée contre les menaces et à l’équilibrage de charge global. Pour obtenir des informations complètes sur la sécurité réseau, consultez Azure vue d’ensemble de la sécurité réseau. Pour connaître les meilleures pratiques en matière de sécurité réseau, consultez Azure bonnes pratiques en matière de sécurité réseau.
Contrôles de couche réseau
Le contrôle d’accès réseau consiste à limiter la connectivité vers et depuis certains appareils ou sous-réseaux, et représente le cœur de la sécurité réseau. L’objectif du contrôle d’accès réseau est de s’assurer que vos machines virtuelles et services sont accessibles uniquement aux utilisateurs et aux appareils que vous autorisez.
Groupes de sécurité réseau
Un groupe de sécurité réseau (NSG) est un pare-feu de filtrage de paquets avec état de base. Cela vous permet de contrôler l’accès sur la base d’un quintuplet. Les groupes de sécurité réseau n’effectuent pas d’inspection de la couche d’application ni de contrôles d’accès authentifiés. Vous pouvez les utiliser pour contrôler le trafic circulant entre sous-réseaux au sein d’un Réseau virtuel Azure et le trafic entre un Réseau virtuel Azure et Internet.
Pare-feu Azure
Pare-feu Azure est un service de sécurité de pare-feu réseau natif et intelligent cloud qui offre une protection contre les menaces pour vos charges de travail cloud s’exécutant dans Azure. Il s’agit d’un service de pare-feu avec état intégral, doté d’une haute disponibilité intégrée et d’une scalabilité illimitée dans le cloud. Il fournit l’inspection du trafic Est-Ouest et Nord-Sud.
Pare-feu Azure est proposé dans trois références SKU : De base, Standard et Premium :
- Pare-feu Azure De base - Conçu pour les petites et moyennes entreprises, offrant une protection essentielle à un prix abordable.
- Pare-feu Azure Standard - Fournit un filtrage L3-L7, des flux de veille sur les menaces de Microsoft, et peut atteindre 30 Gbit/s.
-
Pare-feu Azure Premium - Protection avancée contre les menaces pour les environnements hautement sensibles et réglementés avec :
- Inspection TLS : déchiffre le trafic sortant, le traite pour les menaces, puis rechiffre avant d’envoyer à la destination.
- IDPS (Système de détection et de prévention des intrusions) : IDPS basé sur des signatures avec plus de 67 000 signatures dans plus de 50 catégories, mis à jour avec 20 à 40 nouvelles règles par jour.
- Filtrage d’URL : étend le filtrage de nom de domaine complet pour prendre en compte l’intégralité du chemin d’URL.
- Catégories web avancées : catégorisation améliorée basée sur des URL complètes pour le trafic HTTP et HTTPS.
- Performances améliorées : jusqu’à 100 Gbits/s avec prise en charge du fat flow de 10 Gbits/s.
- Conformité PCI DSS : répond aux exigences standard de sécurité des données du secteur des cartes de paiement.
Pare-feu Azure Premium est essentiel pour la protection contre les ransomwares, car il peut détecter et bloquer la connectivité de Command and Control (C&C) utilisée par les ransomwares pour obtenir les clés de chiffrement. En savoir plus sur ransomware protection avec Pare-feu Azure.
Protection DDoS d'Azure
Azure protection DDoS, combinée aux meilleures pratiques de conception d’application, offre des fonctionnalités améliorées pour se défendre contre les attaques DDoS. Azure DDoS Protection ajuste automatiquement la protection pour vos ressources Azure spécifiques dans un réseau virtuel. L'activation de la protection est simple sur tout réseau virtuel nouveau ou existant et ne nécessite aucune modification de vos applications ou ressources.
Azure protection DDoS offre deux niveaux : protection réseau DDoS et protection IP DDoS.
Protection réseau DDoS : fournit des fonctionnalités améliorées pour se défendre contre les attaques par déni de service distribué (DDoS). Il fonctionne sur les couches réseau 3 et 4 et inclut des fonctionnalités avancées telles que la prise en charge rapide des réponses DDoS, la protection des coûts et les remises sur Web Application Firewall (WAF).
Protection DDoS IP - Utilise un modèle IP protégé par paiement. Il inclut les mêmes fonctionnalités d’ingénierie de base que la protection réseau DDoS mais n’offre pas les services supplémentaires comme le support de réponse rapide DDoS, la protection des coûts et les réductions WAF.
Contrôle du routage et tunneling forcé
La possibilité de contrôler le comportement de routage sur vos réseaux virtuels Azure est une fonctionnalité de contrôle d’accès et de sécurité réseau critique. Par exemple, si vous souhaitez vous assurer que tout le trafic vers et depuis votre Réseau virtuel Azure passe par cette appliance de sécurité virtuelle, vous devez pouvoir contrôler et personnaliser le comportement de routage. Vous pouvez effectuer ce contrôle et cette personnalisation en configurant User-Defined Routes dans Azure.
User-Defined Routes vous permettent de personnaliser les chemins entrants et sortants pour le trafic entrant et sortant des machines virtuelles ou sous-réseaux individuels afin de garantir la route la plus sécurisée possible. Le tunneling forcé est un mécanisme que vous pouvez utiliser pour vous assurer que vos services ne sont pas autorisés à initier une connexion avec des appareils sur Internet.
Cette restriction diffère de la possibilité d’accepter les connexions entrantes, puis de répondre à ces connexions. Les serveurs web front-end doivent répondre aux demandes des hébergeurs internet. Ainsi, le trafic provenant d’Internet est autorisé à entrer vers ces serveurs web et les serveurs web peuvent répondre.
On utilise couramment le tunneling forcé pour forcer le trafic sortant vers Internet à passer par des proxies de sécurité et des pare-feux sur site.
Appliances de sécurité de réseau virtuel
Bien que les groupes de sécurité réseau, les routes définies par l'utilisateur et le tunneling forcé vous fournissent un niveau de sécurité aux niveaux réseau et transport du modèle OSI, vous pourriez souhaiter activer la sécurité à des niveaux supérieurs de la pile. Vous pouvez accéder à ces fonctionnalités de sécurité réseau améliorées à l’aide d’une solution d’appliance de sécurité réseau partenaire Azure. Vous pouvez trouver les solutions de sécurité réseau des partenaires les plus récentes d'Azure en visitant l'Place de marché Azure et en recherchant security et network security.
Réseau virtuel Azure
Un Azure réseau virtuel (VNet) est une représentation de votre propre réseau dans le cloud. Il s'agit d'une isolation logique de l'infrastructure réseau Azure dédiée à votre abonnement. Vous pouvez contrôler complètement les blocs d’adresses IP, les paramètres DNS, les stratégies de sécurité et les tables de routage de ce réseau. Vous pouvez segmenter votre réseau virtuel en sous-réseaux et placer des machines virtuelles IaaS Azure sur des réseaux virtuels Azure.
En outre, vous pouvez connecter le réseau virtuel à votre réseau local à l’aide de l’une des options connectivité disponibles dans Azure. En résumé, vous pouvez étendre votre réseau à Azure, avec un contrôle total des blocs d'adresses IP et bénéficier des avantages d'Azure à l'échelle de l'entreprise.
Azure mise en réseau prend en charge différents scénarios d’accès à distance sécurisés. Voici certains de ces scénarios :
Connecter des stations de travail individuelles à un Réseau virtuel Azure
Connecter un réseau local à un Réseau virtuel Azure avec un VPN
Connecter un réseau local à un Réseau virtuel Azure avec une liaison WAN dédiée
Azure Virtual Network Manager
Azure Virtual Network Manager fournit une solution centralisée pour la gestion et la sécurisation de vos réseaux virtuels à grande échelle. Il utilise des règles d’administration de sécurité pour définir et appliquer de manière centralisée des stratégies de sécurité dans l’ensemble de votre organisation. Les règles d’administration de sécurité sont prioritaires sur les règles de groupe de sécurité réseau (NSG) et sont appliquées sur le réseau virtuel. Cette priorité permet aux organisations d’appliquer des stratégies fondamentales à l’aide de règles d’administration de la sécurité, tout en permettant aux équipes en aval d’adapter les NSG à leurs besoins spécifiques aux niveaux du sous-réseau et de la carte réseau.
Selon les besoins de votre organisation, utilisez autoriser, refuser ou toujours autoriser les actions de règle pour appliquer des stratégies de sécurité :
| Action de règle | Description |
|---|---|
| Permettre | Autorise le trafic spécifié par défaut. Les groupes de sécurité réseau en aval reçoivent toujours ce trafic et peuvent le refuser. |
| Toujours autoriser | Autorisez toujours le trafic spécifié, indépendamment des autres règles avec une priorité inférieure ou des NSG. Utilisez cette règle pour vous assurer que l’agent de surveillance, le contrôleur de domaine ou le trafic de gestion ne sont pas bloqués. |
| Nier | Bloquez le trafic spécifié. Les groupes de sécurité réseau en aval n'évaluent pas ce trafic après qu'une règle de sécurité l'a bloqué, ce qui garantit que vos ports à haut risque pour les réseaux virtuels, qu'ils soient existants ou nouveaux, sont protégés par défaut. |
Dans Azure Virtual Network Manager, les groupes de réseaux vous permettent de regrouper des réseaux virtuels pour la gestion centralisée et l’application des stratégies de sécurité. Les groupes de réseaux sont un regroupement logique de réseaux virtuels en fonction de vos besoins du point de vue de la topologie et de la sécurité. Vous pouvez mettre à jour manuellement l’appartenance de vos groupes à un réseau virtuel, ou vous pouvez définir des instructions conditionnelles avec Azure Policy pour mettre à jour dynamiquement les groupes réseau et mettre automatiquement à jour l’appartenance à votre groupe réseau.
Azure Private Link
Azure Private Link vous permet d’accéder aux services Azure PaaS (par exemple, stockage Azure et SQL Database) ainsi qu’aux services hébergés par Azure, détenus par des clients ou partenaires, de manière privée dans votre réseau virtuel via un point de terminaison privé. La configuration et la consommation via Azure Private Link sont cohérentes dans les services PaaS Azure, détenus par les clients et partenaires partagés. Le trafic de votre réseau virtuel vers le service Azure reste toujours sur le réseau principal Microsoft Azure.
En utilisant des points de terminaison privés, vous pouvez sécuriser vos ressources critiques de service Azure uniquement depuis vos réseaux virtuels. Azure point de terminaison privé utilise une adresse IP privée de votre réseau virtuel pour vous connecter en privé et en toute sécurité à un service alimenté par Azure Private Link, en apportant efficacement le service dans votre réseau virtuel. L’exposition de votre réseau virtuel à l’Internet public n’est plus nécessaire pour consommer des services sur Azure.
Vous pouvez également créer votre propre service de liaison privée dans votre réseau virtuel. Le service Azure Private Link est la référence à votre propre service que Azure Private Link alimente. Vous pouvez activer votre service qui s’exécute derrière Azure Standard Load Balancer pour un accès via Private Link afin que les consommateurs de votre service puissent y accéder de manière privée depuis leurs propres réseaux virtuels. Vos clients peuvent créer un point de terminaison privé dans leur réseau virtuel et le mapper dans ce service. Exposer votre service à Internet public n’est plus nécessaire pour fournir des services sur Azure.
passerelle VPN
Pour envoyer le trafic réseau entre votre Réseau virtuel Azure et votre site local, vous devez créer une passerelle VPN pour votre Réseau virtuel Azure. Une passerelle VPN est un type de passerelle de réseau virtuel qui envoie le trafic chiffré sur une connexion publique. Vous pouvez également utiliser des passerelles VPN pour envoyer le trafic entre Azure réseaux virtuels via l’infrastructure réseau Azure.
ExpressRoute
ExpressRoute est un lien WAN dédié qui vous aide à étendre vos réseaux locaux dans le cloud Microsoft via une connexion privée dédiée facilitée par un fournisseur de connectivité.
Avec ExpressRoute, vous pouvez établir des connexions à des services cloud Microsoft, tels que Microsoft Azure et Microsoft 365. La connectivité peut provenir d’un réseau universel (IP VPN), d’un réseau Ethernet point à point ou d’une interconnexion virtuelle via un fournisseur de connectivité dans un centre de colocalisation.
Les connexions ExpressRoute ne passent pas par l’internet public et sont plus sécurisées que les solutions basées sur VPN. Cette conception permet aux connexions ExpressRoute d’offrir plus de fiabilité, des vitesses plus rapides, des latences plus faibles et une sécurité supérieure à celle des connexions internet classiques.
passerelle d’application
Microsoft Azure Application Gateway propose un Application Delivery Controller (ADC) en tant que service, offrant diverses capacités d’équilibrage de charge de couche 7 pour votre application.
Application Gateway vous permet d'optimiser la productivité de votre ferme de serveurs Web en transférant vers Application Gateway la terminaison TLS, très gourmande en ressources CPU (ce que l'on appelle également déchargement TLS ou pont TLS). Application Gateway offre également d’autres capacités de routage de couche 7, notamment la distribution en round-robin du trafic entrant, l’affinité de session basée sur les cookies, le routage basé sur les chemins d’URL et la possibilité d’héberger plusieurs sites web derrière une seule passerelle d’application. Azure Application Gateway est un équilibreur de charge de couche 7.
Application Gateway fournit un routage basculant et basé sur la performance pour les requêtes HTTP entre différents serveurs, qu’ils soient dans le cloud ou sur site.
Application Gateway offre de nombreuses fonctionnalités du Contrôleur de Livraison d’Application (ADC), notamment l’équilibrage de charge HTTP, l’affinité de session basée sur les cookies, le déchargement TLS, des sondes de santé personnalisées, la prise en charge du multi-site, et bien d’autres.
Pare-feu d’application web
Web Application Firewall est une fonctionnalité d’Azure Application Gateway qui protège les applications web utilisant Application Gateway pour des fonctions standard de contrôle de livraison d’applications (ADC). Le pare-feu d’applications web les protège contre la plupart des 10 principales vulnérabilités web courantes de OWASP.
Protection contre les injections de code SQL
Protection contre les attaques web courantes telles que l’injection de commandes, la contrebande de requêtes HTTP, le fractionnement de réponse HTTP et l’inclusion de fichiers distants
Protection contre les violations de protocole HTTP
Protection contre les anomalies de protocole HTTP, telles que l’hôte manquant, l’agent utilisateur et les en-têtes d’acceptation
Protection contre les robots, les crawlers et les scanneurs
Détection de configurations incorrectes d’application courantes (par exemple, Apache, IIS)
Un pare-feu d’applications web centralisé (WAF) simplifie la gestion de la sécurité et améliore la protection contre les attaques web. Il offre une meilleure assurance contre les menaces d’intrusion et peut répondre plus rapidement aux menaces de sécurité en corrigeant centralisément les vulnérabilités connues, plutôt que de sécuriser chaque application web individuelle. Vous pouvez mettre à jour les passerelles d’application existantes pour inclure un pare-feu web.
Azure Front Door
Azure Front Door est un point d'entrée global et évolutif qui utilise le réseau de périphérie global de Microsoft pour créer des applications web rapides, sécurisées et largement évolutives. Front Door fournit :
- Répartition globale de la charge : Répartir le trafic entre plusieurs backends dans différentes régions.
- Pare-feu d’applications web intégré : Protégez-vous contre les vulnérabilités et attaques web courantes.
- Protection DDoS : Protection intégrée contre les attaques de déni de service distribué.
- Déchargement SSL/TLS : gestion centralisée des certificats et chiffrement du trafic.
- Routage basé sur les URL : Acheminez le trafic vers différents backends en fonction des schémas d’URL.
Front Door combine la distribution de contenu, l’accélération de l’application et la sécurité en un seul service.
Traffic Manager
Microsoft Azure Traffic Manager vous permet de contrôler la distribution du trafic utilisateur pour les points de terminaison de service dans différents centres de données. Les points de terminaison de service pris en charge par Traffic Manager incluent des machines virtuelles Azure, des Web Apps et des services cloud. Vous pouvez également utiliser Traffic Manager avec des points de terminaison externes et non Azure.
Traffic Manager utilise le système DNS (Domain Name System) pour diriger les requêtes clientes vers le point de terminaison le plus approprié en fonction d’une méthode de routage du trafic et de l’intégrité des points de terminaison. Traffic Manager fournit une gamme de méthodes de routage du trafic pour répondre à différents besoins d’application, à la surveillance de l’intégrité des points de terminaison et au basculement automatique. Traffic Manager est résilient à l’échec, y compris l’échec d’une région Azure entière.
Azure Répartiteur de charge
Azure Load Balancer offre une haute disponibilité et des performances réseau à vos applications. Il s’agit d’un équilibreur de charge Layer-4 (TCP, UDP) qui distribue le trafic entrant parmi des instances saines de services définis dans un jeu à charge équilibrée. Vous pouvez configurer Azure Load Balancer pour :
Équilibrez la charge du trafic internet entrant vers les machines virtuelles. Cette configuration est appelée Équilibrage de charge public.
équilibrer le trafic entre des machines virtuelles dans un réseau virtuel, entre des machines virtuelles dans les services cloud ou entre des ordinateurs locaux et des machines virtuelles dans un réseau virtuel entre différents locaux. Cette configuration est appelée équilibrage de charge interne.
Transférer du trafic externe vers une instance spécifique de machine virtuelle
DNS interne
Vous pouvez gérer la liste des serveurs DNS utilisés dans un réseau virtuel dans le portail Azure ou dans le fichier de configuration réseau. Vous pouvez ajouter jusqu’à 12 serveurs DNS pour chaque réseau virtuel. Lorsque vous spécifiez des serveurs DNS, assurez-vous de lister vos serveurs DNS dans l'ordre correct pour votre environnement. Les listes de serveurs DNS ne fonctionnent pas sur le modèle du tourniquet (round-robin). Ils sont utilisés dans l’ordre que vous spécifiez. Si le premier serveur DNS de la liste est accessible, le client utilise ce serveur DNS, que le serveur DNS fonctionne correctement ou non. Pour modifier l’ordre du serveur DNS pour votre réseau virtuel, supprimez les serveurs DNS de la liste et ajoutez-les dans l’ordre souhaité. DNS prend en charge la notion de disponibilité dans la triade relative à la sécurité : confidentialité, intégrité et disponibilité.
Azure DNS
Le DNS (Domain Name System) se charge de traduire (ou résoudre) un nom de site web ou de service en une adresse IP. Azure DNS est un service d’hébergement pour les domaines DNS, fournissant une résolution de noms à l’aide de l’infrastructure Microsoft Azure. En hébergeant vos domaines dans Azure, vous pouvez gérer vos enregistrements DNS à l’aide des mêmes informations d’identification, API, outils et facturation que vos autres services Azure. DNS prend en charge l’aspect de disponibilité du triad de sécurité « CIA ».
Groupe de sécurité réseau de Journaux Azure Monitor
Vous pouvez activer les catégories de journaux de diagnostic suivantes pour les groupes de sécurité réseau :
Événement : contient les entrées pour lesquelles des règles NSG sont appliquées aux machines virtuelles et aux rôles d’instance en fonction de l’adresse MAC. L’état de ces règles est collecté toutes les 60 secondes.
Compteur de règles : contient les entrées correspondant au nombre de fois où chaque règle NSG a été appliquée pour refuser ou autoriser le trafic.
Microsoft Defender for Cloud
Microsoft Defender for Cloud analyse en permanence l’état de sécurité de vos ressources Azure pour connaître les meilleures pratiques de sécurité réseau. Lorsque Defender pour Cloud identifie les vulnérabilités de sécurité potentielles, il crée des recommandations qui vous guident tout au long du processus de configuration des contrôles nécessaires pour renforcer et protéger vos ressources.
Services avancés de mise en réseau de conteneurs (ACNS)
Advanced Container Networking Services (ACNS) est une suite complète conçue pour améliorer l’efficacité opérationnelle de vos clusters Azure Kubernetes Service (AKS). Elle fournit des fonctionnalités avancées de sécurité et d’observabilité pour répondre aux complexités de la gestion de l’infrastructure de microservices à grande échelle.
Ces fonctionnalités sont divisées en deux piliers principaux :
Sécurité : Pour les clusters utilisant Azure CNI Powered by Cilium, les politiques réseau incluent un filtrage de noms de domaine entièrement qualifiés (FQDN) afin de résoudre les complexités liées au maintien de la configuration.
Observabilité : cette fonctionnalité de la suite Advanced Container Networking Services offre la puissance du plan de contrôle de Hubble aux plans de données Cilium et non-Cilium Linux, ce qui offre une visibilité améliorée sur la mise en réseau et les performances.
Opérations de sécurité et gestion
La gestion et la surveillance de la sécurité de votre environnement de Azure est essentielle pour maintenir une posture de sécurité forte. Azure fournit des outils complets pour les opérations de sécurité, la détection des menaces et la réponse aux incidents. Pour obtenir une couverture détaillée de la gestion et de la surveillance de la sécurité, consultez Azure vue d’ensemble de la gestion et de la surveillance de la sécurité. Pour connaître les meilleures pratiques de sécurité opérationnelle, consultez Azure bonnes pratiques de sécurité opérationnelle. Pour obtenir une vue d’ensemble complète de la sécurité opérationnelle, consultez Azure vue d’ensemble de la sécurité opérationnelle.
Microsoft Sentinel
Microsoft Sentinel est une solution scalable, native de sécurité et de gestion des événements (SIEM) et d’orchestration de sécurité, d’automatisation et de réponse (SOAR). Microsoft Sentinel fournit une analytique de sécurité intelligente et des informations sur les menaces au sein de l’entreprise, offrant une solution unique pour la détection des attaques, la visibilité des menaces, la chasse proactive et la réponse aux menaces.
Microsoft Sentinel est désormais disponible dans le portail Microsoft Defender pour tous les clients, offrant une expérience unifiée des opérations de sécurité qui simplifie les flux de travail et améliore la visibilité. L’intégration à Security Copilot permet aux analystes d’interagir avec Microsoft Sentinel données à l’aide du langage naturel, de générer des requêtes de repérage et d’automatiser les enquêtes pour accélérer la réponse aux menaces.
Microsoft Defender for Cloud
Microsoft Defender for Cloud vous aide à prévenir, détecter et répondre aux menaces en vous donnant une visibilité et un contrôle accrus de la sécurité de vos ressources Azure. Microsoft Defender for Cloud fournit une surveillance intégrée de la sécurité et la gestion des stratégies sur vos abonnements Azure, permet de détecter les menaces qui peuvent autrement passer inaperçues et fonctionne avec un large écosystème de solutions de sécurité.
Microsoft Defender for Cloud offre une protection complète avec des plans spécifiques à la charge de travail, notamment :
- Defender for Servers - Protection avancée contre les menaces pour les serveurs Windows et Linux.
- Defender for Containers - Sécurité pour les applications conteneurisées et Kubernetes.
- Defender for Storage - Détection des menaces avec analyse de logiciels malveillants et découverte de données sensibles.
- Defender for Databases - Protection pour Azure SQL, Azure Database pour MySQL et Azure Database pour PostgreSQL.
- Defender for Foundry Tools - Protection en temps réel pour Foundry Tools contre les tentatives de jailbreak, l’exposition de données et les schémas d’accès suspects.
- CSPM Defender - Gestion de la posture de sécurité cloud avec analyse des chemins d’attaque, gouvernance de la sécurité et gestion de la posture de sécurité de l’IA.
De plus, Defender pour Cloud vous aide à effectuer des opérations de sécurité en vous fournissant un tableau de bord unique qui affiche des alertes et des recommandations que vous pouvez agir immédiatement. L’intégration des Copilot de sécurité fournit des résumés, des scripts de correction et des fonctionnalités de délégation générés par l’IA pour accélérer la correction des risques.
Pour obtenir des fonctionnalités complètes de détection des menaces dans Azure, consultez Azure protection contre les menaces.
Chiffrement de disque de machine virtuelle
Les disques gérés Azure utilisent par défaut le chiffrement côté serveur au repos. Le chiffrement à l’hôte est un paramètre optionnel de machine virtuelle qui étend le chiffrement aux disques temporaires, aux systèmes d’exploitation et aux caches de disques de données, ainsi qu’aux flux de données entre l’hôte de calcul et stockage Azure. Examinez les tailles et restrictions des machines virtuelles prises en charge avant d’activer le chiffrement à l’hôte. Vous pouvez utiliser des clés gérées par la plateforme ou configurer des clés gérées par le client stockées dans Azure Key Vault ou Azure Key Vault Managed HSM. Pour plus d’informations, consultez Aperçu des options de chiffrement des disques gérés et de la gestion des clés dans Azure.
Azure Resource Manager
Azure Resource Manager vous permet d’utiliser les ressources de votre solution en tant que groupe. Vous pouvez déployer, mettre à jour ou supprimer toutes les ressources de votre solution dans le cadre d’une opération unique et coordonnée. Vous utilisez un modèle Azure Resource Manager pour le déploiement, et ce modèle peut fonctionner pour différents environnements tels que les tests, la préproduction et la production. Resource Manager fournit des fonctionnalités de sécurité, d’audit et d’étiquetage pour vous aider à gérer vos ressources après le déploiement.
Les déploiements basés sur des modèles Azure Resource Manager aident à améliorer la sécurité des solutions déployées dans Azure car vous pouvez intégrer les paramètres de contrôle de sécurité dans des déploiements standardisés basés sur des modèles. Les modèles réduisent le risque d’erreurs de configuration de sécurité qui peuvent se produire lors de déploiements manuels.
Application Insights
Application Insights est un service APM (Application Performance Management) flexible conçu pour les développeurs web. Application Insights vous permet de surveiller vos applications web en direct et de détecter automatiquement les problèmes de performance. À l’aide d’outils d’analyse puissants, vous pouvez diagnostiquer les problèmes et obtenir des insights sur les interactions utilisateur avec vos applications. Application Insights surveille votre application en continu, du développement à la production en passant par les tests.
Application Insights génère des graphiques et des tableaux perspicaces qui révèlent les pics d’activité des utilisateurs, la réactivité de l’application et le niveau de performance des services externes sur lesquels elle s’appuie.
En cas de plantages, de pannes ou de problèmes de performance, vous pouvez rechercher les données en détail pour en diagnostiquer la cause. Le service vous envoie des e-mails si des changements surviennent dans la disponibilité et les performances de votre application. Application Insights devient donc un outil de sécurité précieux, car il apporte la « disponibilité » dans la triade relative à la sécurité : confidentialité, intégrité et disponibilité.
Azure Monitor
Azure Monitor offre des fonctionnalités de visualisation, de requête, de routage, d’alerte, de mise à l’échelle automatique et d’automatisation des données à partir de l’abonnement Azure () et de chaque ressource Azure individuelle (Resource Logs). Vous pouvez utiliser Azure Monitor pour vous avertir des événements liés à la sécurité générés dans les journaux d’activité Azure.
journaux d’activité de Azure Monitor
Les journaux d’activité d’Azure Monitor constituent une solution de gestion informatique couvrant à la fois les infrastructures locales et les environnements cloud tiers, tels qu’Amazon Web Services, en complément des ressources Azure. Les données d’Azure Monitor peuvent être acheminées directement vers les journaux Azure Monitor afin de voir les métriques et les journaux de l’ensemble de votre environnement en un seul endroit.
Les journaux Azure Monitor peuvent être un outil utile en analyse judiciaire et autres en matière de sécurité, car il vous aide à rechercher rapidement un grand nombre d’entrées liées à la sécurité grâce à une approche flexible de requête. De plus, vous pouvez exporter les journaux du pare-feu et proxy sur site vers Azure et les rendre disponibles pour analyse en utilisant les journaux Azure Monitor.
Azure Advisor
Azure Advisor est un consultant cloud personnalisé qui vous aide à optimiser vos déploiements Azure. Elle analyse les données de configuration et d’utilisation de vos ressources. Il recommande ensuite des solutions pour améliorer la performance, la sécurité et la fiabilité de vos ressources tout en recherchant des opportunités pour réduire votre dépense globale Azure. Azure Advisor fournit des recommandations de sécurité, ce qui peut améliorer considérablement votre posture de sécurité globale pour les solutions que vous déployez dans Azure. Ces recommandations sont tirées de l’analyse de sécurité effectuée par Microsoft Defender for Cloud.
Gestion de l’identité et de l’accès
L’identité est le périmètre de sécurité principal dans le cloud computing. La protection des identités et le contrôle de l’accès aux ressources est essentielle pour sécuriser votre environnement Azure. Microsoft Entra ID fournit des fonctionnalités complètes de gestion des identités et des accès. Pour plus d’informations, consultez Azure vue d’ensemble de la gestion des identités. Pour connaître les meilleures pratiques de gestion des identités, consultez Azure meilleures pratiques en matière de sécurité de gestion des identités et de contrôle d’accès. Pour obtenir des conseils sur la sécurisation de l’infrastructure d’identité, consultez Cinq étapes pour sécuriser votre infrastructure d’identité.
Microsoft Entra ID
Microsoft Entra ID est le service de gestion des identités et des accès cloud de Microsoft. Il offre :
- Single Sign-On (SSO) : Permettre aux utilisateurs d’accéder à plusieurs applications avec un seul ensemble d’identifiants.
- Authentification multi-facteurs (MFA) : nécessite plusieurs formes de vérification pour se connecter.
- Accès conditionnel : Contrôlez l’accès aux ressources en fonction de l’utilisateur, de l’appareil, de la localisation et du risque.
- Protection de l’identité : Détecter et répondre aux risques liés à l’identité.
- Privileged Identity Management (PIM) : Fournir un accès privilégié juste-à-temps aux ressources Azure.
- Gouvernance de l’identité : Gérez le cycle de vie de l’identité et les droits d’accès.
Contrôle d’accès en fonction du rôle (RBAC)
Azure contrôle d’accès en fonction du rôle (RBAC) vous aide à gérer qui a accès à des ressources Azure, ce qu’ils peuvent faire avec ces ressources et les zones auxquelles ils ont accès. RBAC fournit une gestion des accès affinée pour les ressources Azure, ce qui vous permet d’accorder aux utilisateurs uniquement les droits dont ils ont besoin pour effectuer leurs travaux.
Microsoft Entra Privileged Identity Management
Microsoft Entra Privileged Identity Management (PIM) vous permet de gérer, contrôler et surveiller l’accès aux ressources importantes de votre organisation. PIM fournit une activation de rôle basée sur le temps et basée sur l’approbation pour atténuer les risques d’autorisations d’accès excessives, inutiles ou incorrectes.
Identités managées pour les ressources Azure
Identités managées pour les ressources Azure fournissent des services Azure avec une identité managée automatiquement dans Microsoft Entra ID. Utilisez cette identité pour vous authentifier auprès d’un service prenant en charge l’authentification Microsoft Entra, sans avoir d’informations d’identification dans votre code.
Les mises à jour correctives constituent la base de la recherche et de la résolution des problèmes potentiels et simplifient le processus de gestion des mises à jour logicielles. Ils réduisent le nombre de mises à jour logicielles que vous devez déployer dans votre entreprise et augmentent votre capacité à surveiller la conformité.
Gestion des stratégies de sécurité et création de rapports
Defender pour le cloud vous aide à prévenir les menaces, à les détecter et à y répondre. Il vous offre une visibilité accrue et un contrôle accrus sur la sécurité de vos ressources Azure. Il fournit une surveillance intégrée de la sécurité et la gestion des stratégies dans vos abonnements Azure. Il permet de détecter les menaces qui pourraient passer inaperçues et fonctionne avec un vaste écosystème de solutions de sécurité.
Identité sécurisée
Microsoft a recours à plusieurs technologies et pratiques de sécurité dans ses produits et services pour gérer les identités et les accès.
L’authentification multifacteur nécessite que les utilisateurs utilisent plusieurs méthodes pour l’accès, localement et dans le cloud. Elle fournit une authentification forte avec un éventail d’options de vérification conviviales tout en proposant aux utilisateurs un processus de connexion simple.
Microsoft Authenticator offre une expérience d’authentification multifacteur conviviale qui fonctionne avec les comptes Microsoft Entra ID et Microsoft. Il inclut la prise en charge des dispositifs portables et des approbations basées sur les empreintes digitales.
La protection par mot de passe permet de bloquer les mots de passe faibles et souvent attaqués. Utilisez des mots de passe suffisamment longs, une authentification multifacteur, un verrouillage de compte et des contrôles basés sur le risque. Suivez les recommandations actuelles de la politique de mot de passe : évitez l’expiration de mot de passe de routine pour les comptes uniquement cloud, et exigez un changement de mot de passe lorsque la compromission est suspectée ou confirmée.
L’authentification basée sur un jeton permet l’authentification via Microsoft Entra ID.
Azure contrôle d’accès en fonction du rôle (Azure RBAC) vous permet d’accorder l’accès en fonction du rôle attribué par l’utilisateur. Il est facile de donner aux utilisateurs uniquement la quantité d’accès dont ils ont besoin pour effectuer leurs tâches de travail. Vous pouvez personnaliser Azure RBAC selon le modèle économique et la tolérance au risque de votre organisation.
La gestion intégrée des identités (identité hybride) vous permet de maintenir le contrôle de l’accès des utilisateurs sur les centres de données internes et les plateformes cloud. Il crée une identité d’utilisateur unique pour l’authentification et l’autorisation pour toutes les ressources.
Sécuriser les applications et les données
Microsoft Entra ID, une solution cloud complète de gestion des identités et des accès, aide à sécuriser l’accès aux applications et aux données sur site et dans le cloud. Il combine les services d’annuaire de base, la gouvernance des identités, la protection des identités et la gestion des accès aux applications. Les capacités et les licences évoluent au fil du temps ; voir la licence Microsoft Entra pour les éditions actuelles et la disponibilité des fonctionnalités.
Cloud App Discovery est une fonctionnalité premium de Microsoft Entra ID qui vous permet d’identifier les applications cloud utilisées par les employés de votre organisation.
Protection Microsoft Entra ID est un service de sécurité qui utilise Microsoft Entra fonctionnalités de détection d’anomalies pour fournir une vue consolidée des détections de risques et des vulnérabilités potentielles susceptibles d’affecter les identités de votre organisation.
Microsoft Entra Domain Services vous permet de joindre des machines virtuelles Azure à un domaine sans avoir à déployer des contrôleurs de domaine. Les utilisateurs se connectent à ces machines virtuelles en utilisant leurs identifiants Active Directory d’entreprise et peuvent accéder aux ressources.
Microsoft Entra B2C est un service de gestion des identités mondial hautement disponible pour les applications destinées aux consommateurs qui peuvent être mises à l’échelle à des centaines de millions d’identités et s’intégrer sur des plateformes mobiles et web. Vos clients peuvent se connecter à toutes vos applications via des expériences personnalisables qui utilisent les comptes de réseaux sociaux existants. Vous pouvez également créer des informations d’identification autonomes.
Microsoft Entra B2B Collaboration est une solution d’intégration de partenaire sécurisée qui prend en charge vos relations inter-entreprises en permettant aux partenaires d’accéder à vos applications d’entreprise et aux données de manière sélective à l’aide de leurs identités auto-managées.
Microsoft Entra joint vous permet d’étendre les fonctionnalités cloud aux appareils Windows 10 pour la gestion centralisée. Il permet aux utilisateurs de se connecter au cloud d’entreprise ou d’organisation via Microsoft Entra ID et simplifie l’accès aux applications et aux ressources.
Microsoft Entra proxy d’application fournit l’authentification unique et l’accès à distance sécurisé pour les applications web hébergées localement.
Étapes suivantes
Comprendre votre responsabilité partagée dans le cloud.
Découvrez comment Microsoft Defender for Cloud peut vous aider à prévenir, détecter et répondre aux menaces en offrant une visibilité et un contrôle accrus de la sécurité de vos ressources Azure.
Découvrez les meilleures pratiques et schémas de sécurité Azure pour plus de recommandations de sécurité.
Passez en revue le benchmark de sécurité cloud Microsoft pour obtenir des conseils de sécurité complets.
Consultez Sécurité de bout en bout dans Azure pour une vue de protection, de détection et de réponse de l’architecture de sécurité Azure.