Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Azure Key Vault

devsecops

Définition

Azure Key Vault est le service Microsoft Azure de gestion centralisée des secrets, des clés cryptographiques et des certificats numériques utilisés par les applications et l'infrastructure cloud. Il distingue trois types d'objets protégés : les secrets (chaînes de connexion, mots de passe, tokens), les clés (utilisées pour le chiffrement, la signature ou les opérations cryptographiques via des algorithmes RSA et courbes elliptiques), et les certificats X.509 dont le service gère aussi le cycle de vie et le renouvellement automatique. L'option Premium adosse la protection des clés à des modules matériels de sécurité (HSM) certifiés FIPS 140-2 niveau 2, garantissant que les clés ne quittent jamais un environnement matériel inviolable, un prérequis fréquent dans les secteurs financier et santé. Le contrôle d'accès repose soit sur des politiques d'accès natives, soit sur le RBAC Azure Active Directory, ce qui permet d'appliquer le principe du moindre privilège au niveau de chaque opération (lecture, écriture, suppression). Chaque interaction est journalisée dans Azure Monitor et peut être corrélée avec Microsoft Sentinel pour détecter des accès anormaux. Key Vault s'intègre nativement avec App Service, Azure Functions, AKS via CSI driver et Azure DevOps pour éviter tout secret en clair dans le code ou les pipelines CI/CD, s'imposant comme brique standard de toute architecture Azure conforme à ISO 27001.

Description

Azure Key Vault centralise les secrets, clés de chiffrement (RSA/EC) et certificats TLS avec HSM backing (FIPS 140-2 Level 2/3). L'accès est contrôlé par RBAC Azure AD et des politiques d'accès, avec audit complet dans Azure Monitor.

Mise en œuvre

Intégration applicative via Managed Identity : az keyvault secret show --name mySecret --vault-name myVault. En Kubernetes (AKS), utiliser le CSI Secret Store Driver avec Azure Provider pour monter les secrets en volumes sans les stocker dans etcd.

Points clés

  • Soft-delete et purge protection : récupération possible après suppression accidentelle
  • Certificats auto-renouvelés avec Let's Encrypt ou DigiCert
  • Private Endpoint pour accès sans traverser Internet public

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis