Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Azure Confidential Computing

cloud

Définition

Azure Confidential Computing est l'ensemble des technologies Microsoft Azure permettant de protéger les données pendant leur traitement (data in use), via des Trusted Execution Environments (TEEs) basés sur le hardware. Ces technologies garantissent que même les opérateurs de datacenter Microsoft ne peuvent pas accéder aux données traitées dans une enclave ou une VM confidentielle. Azure propose deux catégories principales de solutions Confidential Computing. Les DCsv3/DCdsv3 Virtual Machines utilisent Intel Software Guard Extensions (SGX) pour créer des enclaves applicatives sécurisées : des zones mémoire chiffrées par le CPU protégeant des portions spécifiques d'une application. Elles nécessitent que les applications soient partiellement réécrites pour s'exécuter dans l'enclave via le framework OpenEnclave SDK ou Confidential Consortium Framework (CCF). Les Confidential VMs (DCasv5, ECasv5, ECadsv5) basées sur AMD EPYC avec SEV-SNP ou Intel TDX protègent des VMs entières sans modification applicative : le système d'exploitation et toutes les applications s'exécutent dans un contexte chiffré inaccessible à l'hyperviseur. Azure Confidential Containers étend ces capacités aux conteneurs : des pods Kubernetes s'exécutent dans une enclave SGX ou dans une VM confidentielle, permettant de déployer des conteneurs standard dans un environnement confidentiel sans modifier les images. Cette approche est utilisée pour les modèles d'IA traitant des données patient (santé), des modèles financiers propriétaires, et des applications DeFi (finance décentralisée). L'attestation Azure (Azure Attestation Service) permet de vérifier cryptographiquement qu'un code s'exécute bien dans une enclave SGX ou une VM SEV-SNP légitimes sur l'infrastructure Azure. Des relying parties (clients, régulateurs) peuvent vérifier cette attestation avant de confier des données sensibles. Cette capacité est fondamentale pour les scénarios multi-parties où la confiance zéro s'applique même au cloud provider. Azure Kubernetes Service (AKS) supporte les Confidential Nodes (pools de nœuds DCsv2/v3), permettant de déployer certains pods sensibles sur des nœuds SGX et le reste du cluster sur des nœuds standard, selon une politique de placement basée sur les NodeSelectors.

Cas d'usage Azure Confidential Computing

Traitement de données médicales : un hôpital peut confier des données patients à un algorithme IA s'exécutant dans une enclave Azure Confidential Computing, avec attestation cryptographique que seul cet algorithme approuvé traite les données. FinTech : traitement de données de transactions sensibles dans une enclave sans exposition au cloud provider. Multi-party ML : plusieurs entreprises concurrentes contribuent leurs données à un modèle ML sans les révéler mutuellement, grâce aux garanties d'isolement des enclaves.

OpenEnclave SDK et développement

OpenEnclave SDK (Microsoft, open source) unifie le développement pour Intel SGX et ARM TrustZone avec une API commune. Les applications sont divisées en partie trusted (enclave, code et données protégés) et untrusted (host, code d'orchrestration). Les ECALLs (appels vers l'enclave) et OCALLs (appels depuis l'enclave vers le host) sont les interfaces de communication. Le développement requiert une formation spécialisée : le code enclave doit être minimal et sans bibliothèques OS (pas de malloc, printf natifs).

AKS avec nœuds confidentiels

Déployez des Confidential Nodes dans AKS pour les pods sensibles : ajoutez un nodepool avec vm_size DCasv5 ou DCsv3 (selon SGX vs AMD SEV), annotez les pods avec confidentialNodes: true et utilisez NodeSelectors pour placer les pods sensibles sur ces nœuds. L'Intel SGX Device Plugin dans AKS alloue les ressources EPC (Enclave Page Cache) aux pods. Combinez avec Open Policy Agent pour n'autoriser les données sensibles (taguées CONFIDENTIAL) qu'à être déployées sur des nœuds confidentiels.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis