Signatures d'accès partagé (SAS)

Mettre en œuvre la sécurité Azure pour les développeurs

Anushika Agarwal

Cloud Data Engineer

Qu'est-ce qu'une signature d'accès partagé ?

  • Accès limité aux ressources de stockage
  • Ne divulgue pas la clé du compte de stockage

SAS

Mettre en œuvre la sécurité Azure pour les développeurs

Analogie : une SAS comme un jeton de distributeur

  • Jeton valide pour un temps limité (ex. : 30 s)

  • Jeton autorisant une action précise (ex. : un Coca-Cola)

Exemple de distributeur avec SAS

Mettre en œuvre la sécurité Azure pour les développeurs

Comment une SAS est-elle sécurisée ?

  • Signée avec la clé du compte de stockage

Clé du compte de stockage

  • Ou avec Microsoft Entra ID

Microsoft Entra ID

Mettre en œuvre la sécurité Azure pour les développeurs

Types de SAS

  • User delegation SAS
    • Utilise les identifiants Entra de Microsoft
    • Fonctionne avec Blob et Data Lake Storage

Jetons SAS

  • Service SAS
    • Utilise la clé du compte de stockage
    • Accès à un service : Blob, Queue, Table ou File
  • Account SAS
    • Utilise la clé du compte de stockage
    • Accès à plusieurs services
    • Opérations au niveau service
Mettre en œuvre la sécurité Azure pour les développeurs

Cas réel

  • Scénario :

    • PeopleSphere partage des rapports de paie avec un auditeur externe
  • Type de SAS : User Delegation SAS

  • Accès ciblé :

    • L'auditeur voit uniquement les rapports requis
  • Limité dans le temps :

    • L'accès expire automatiquement
  • Authentifié de façon sécurisée :

    • Identifiants Azure de PeopleSphere

User Delegation SAS

Mettre en œuvre la sécurité Azure pour les développeurs

Comprendre la structure d'une SAS

Composants d'une SAS

  1. URI - Chemin de ressource
  2. Jeton - Règles d'accès et signature

Jeton SAS

Mettre en œuvre la sécurité Azure pour les développeurs

Composants du jeton

Jeton SAS

  • sp : autorisations (ex. : r = read, w = write)
  • st / se : heure de début et d'expiration
  • spr : protocole (ex. : https uniquement)
  • sr : type de ressource (b = blob, f = file)
  • sv : version de l'API de stockage
  • sig : signature utilisée pour la validation
Mettre en œuvre la sécurité Azure pour les développeurs

Bonnes pratiques d'utilisation des SAS

  • Utilisez toujours HTTPS

  • Privilégiez User Delegation SAS
  • Définissez des expirations courtes

Expiration courte

  • Accorder le minimum d'autorisations

Accès minimal

  • Évitez les SAS pour les accès à haut risque

Données hautement sensibles

Mettre en œuvre la sécurité Azure pour les développeurs

Passons à la pratique !

Mettre en œuvre la sécurité Azure pour les développeurs

Preparing Video For Download...