Paramètres avancés de Key Vault

Mettre en œuvre la sécurité Azure pour les développeurs

Anushika Agarwal

Cloud Data Engineer

Entra ID gère l'authentification de Key Vault

  • Première étape pour accéder à Key Vault = authentification
    • Prouver votre identité
  • Key Vault utilise Microsoft Entra ID pour l'authentification

Microsoft Entra ID

Mettre en œuvre la sécurité Azure pour les développeurs

Types d'identité dans Key Vault

  • Utilisateur : Une personne

Utilisateur

  • Groupe : Un ensemble d'utilisateurs

Groupe

  • Service principal : Identité d'une application ou d'un service

Service principal

Mettre en œuvre la sécurité Azure pour les développeurs

Méthodes d'authentification des applications

  • Identité managée (recommandé)
    • Sans secrets, gérée par Azure

Identité managée

  • Enregistrement d'application
    • Configuration manuelle, identifiants requis

Enregistrement d'application

Mettre en œuvre la sécurité Azure pour les développeurs

Autorisation dans Key Vault

  • Après l'authentification, l'autorisation définit vos droits

  • Azure propose deux modèles d'autorisation : Access Policies et RBAC

Authentification et autorisation dans Azure Key Vault

Mettre en œuvre la sécurité Azure pour les développeurs

Access policies (héritées)

  • Contrôle uniquement le plan de données (dans Key Vault)
  • Aucun contrôle sur le plan de gestion ni sur qui peut gérer le coffre

Access Policies (Legacy)

Mettre en œuvre la sécurité Azure pour les développeurs

RBAC : contrôle d'accès basé sur les rôles (recommandé)

  • Contrôle l'accès au :
    • Plan de gestion : le coffre lui‑même
    • Plan de données : clés, secrets, certificats
  • Prend en charge PIM, MFA, accès conditionnel

Azure RBAC (Recommended)

Mettre en œuvre la sécurité Azure pour les développeurs

Soft delete

Statut quo :

  • Les éléments supprimés peuvent fortement perturber

Soft Delete activé :

  • Les éléments supprimés passent en état récupérable
  • Protège contre les suppressions accidentelles ou malveillantes

Soft Delete

Mettre en œuvre la sécurité Azure pour les développeurs

Où s'applique Soft Delete ?

  • Coffre

Azure Key Vault

  • Clés

    Clés

    • Secrets

    Secrets

  • Certificats

Certificats

Mettre en œuvre la sécurité Azure pour les développeurs

Configuration de Soft Delete

  • Durée de rétention : 7–90 jours (par défaut : 90)
  • Activé par défaut pour les nouveaux coffres
  • Ne peut plus être désactivé après configuration

Soft Delete

Mettre en œuvre la sécurité Azure pour les développeurs

Protection contre la purge

  • Purge = suppression définitive sans récupération
  • Bloque la purge pendant la rétention
  • Même les admins ne peuvent pas purger

  • S'applique au coffre et à son contenu.

Purge Protection

Mettre en œuvre la sécurité Azure pour les développeurs

Configuration de la protection contre la purge

  • Configuration
    • Durée de rétention : 7–90 jours (par défaut : 90)
    • Nécessite l'activation de Soft Delete
    • Ne peut plus être désactivée après configuration

Purge Protection

Mettre en œuvre la sécurité Azure pour les développeurs

Bonnes pratiques

  • Concevoir pour l'isolation

    • Utiliser des coffres séparés

    Isolation

  • Contrôler l'accès

    • Accès réservé aux utilisateurs et applis de confiance

    Contrôler l'accès

  • Activer la résilience
    • Lancer des sauvegardes après mises à jour ou suppressions
    • Activer Soft Delete et la protection contre la purge
  • Surveiller l'activité

    • Activer les journaux de diagnostic et les alertes

    Surveiller

Mettre en œuvre la sécurité Azure pour les développeurs

Passons à la pratique !

Mettre en œuvre la sécurité Azure pour les développeurs

Preparing Video For Download...