Sécuriser l'accès avec des identités gérées

Mettre en œuvre la sécurité Azure pour les développeurs

Anushika Agarwal

Cloud Data Engineer

Le problème des secrets

  • Secrets codés en dur dans le code ou la config
  • Difficiles à faire tourner ou à protéger

Risque des secrets codés en dur

Mettre en œuvre la sécurité Azure pour les développeurs

Identité gérée

  • Identité sécurisée affectée à une ressource Azure
  • La ressource accède aux autres services en toute sécurité
  • Plus besoin d'entreposer des justificatifs d'identité

Identité gérée

Mettre en œuvre la sécurité Azure pour les développeurs

Comment ça fonctionne ?

  • Type spécial de principal de service
  • Entièrement gérée par Azure
  • Azure gère la création, la rotation et la suppression

Identité gérée

Mettre en œuvre la sécurité Azure pour les développeurs

Exemple : appli RH PeopleSphere

  • Le module de paie utilise une identité gérée pour accéder à Key Vault

Exemple - appli RH PeopleSphere

Mettre en œuvre la sécurité Azure pour les développeurs

Identité gérée attribuée au système

  • Approvisionnement

    • Azure crée automatiquement une identité
    • Aucun justificatif ni réglage manuel requis
  • Cycle de vie

    • Se termine avec la ressource
    • Liée à une seule ressource
  • Contrôle d'accès

    • Attribuez des rôles via Azure RBAC

Mettre en œuvre la sécurité Azure pour les développeurs

Identité gérée attribuée à l'utilisateur

  • Approvisionnement

    • Créée comme une ressource Azure autonome
    • Une stratégie d'accès, plusieurs ressources
  • Cycle de vie

    • Réutilisable dans plusieurs services
    • Indépendante de toute ressource unique
  • Contrôle d'accès

    • Attribuez des rôles via Azure RBAC

Identité gérée attribuée à l'utilisateur

Mettre en œuvre la sécurité Azure pour les développeurs

Système vs utilisateur : différences clés

Catégorie Attribuée au système Attribuée à l'utilisateur
Approvisionnement Créée avec la ressource Créée comme ressource distincte
Cycle de vie Liée au cycle de vie de la ressource Indépendante du cycle de vie de la ressource
Réutilisation Non partageable entre ressources Réutilisable entre services
Accès Utilise Azure RBAC Utilise Azure RBAC
Cas d'usage Charges d'un seul élément de ressource Environnements multiressources ou prévus à l'avance
Mettre en œuvre la sécurité Azure pour les développeurs

Quels services prennent en charge les identités gérées ?

  • Tout service qui prend en charge l'authentification Microsoft Entra

  • Exemples courants :

    • Machines virtuelles
    • App Services
    • Azure Functions
    • Key Vault
    • Azure Storage
  • Liste complète : Microsoft Docs - Supported Services

Machines virtuelles

App Services

Azure Functions

Key Vault

Azure Storage

Mettre en œuvre la sécurité Azure pour les développeurs

Passons à la pratique !

Mettre en œuvre la sécurité Azure pour les développeurs

Preparing Video For Download...