Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Azure Lighthouse

cloud

Définition

Azure Lighthouse est un service Microsoft permettant aux fournisseurs de services managés (MSP) et aux équipes IT centrales de gérer les ressources Azure de plusieurs clients ou filiales depuis un seul panneau de gestion, tout en maintenant des contrôles de sécurité stricts et une transparence totale pour les clients. Il réalise une gestion multi-tenant sécurisée sans partager de credentials ou d'accès root. Azure Lighthouse utilise un mécanisme d'ARM (Azure Resource Manager) Deployment pour déléguer l'accès à des ressources spécifiques (groupes de ressources, abonnements entiers) dans le tenant du client vers des utilisateurs, groupes, ou service principals dans le tenant du prestataire. Cette délégation est audit-logged dans les deux tenants, assurant une traçabilité complète. Du point de vue de la sécurité, Lighthouse offre un modèle de délégation plus sécurisé que l'approche classique de partage d'identifiants ou d'ajout d'utilisateurs guest dans le tenant client. Les accès délégués via Lighthouse : n'accordent jamais de droits Owner ou User Access Administrator (sauf pour les scénarios d'élévation temporaire via PIM), sont révocables par le client à tout moment, sont complètement visibles dans le journal d'activité Azure du client, et ne permettent pas au prestataire de modifier la délégation elle-même (un prestataire ne peut pas s'octroyer plus de droits que ceux délégués). Les cas d'usage de Lighthouse incluent : les MSSP (Managed Security Service Providers) gérant le SIEM/SOC de plusieurs clients depuis une console centrale, les équipes IT centrales d'un groupe gérant les abonnements Azure des filiales, et les équipes DevOps platform qui déploient des services partagés dans les abonnements des équipes produit. L'intégration de Lighthouse avec Microsoft Sentinel permet à un MSSP de surveiller les alertes de sécurité de tous ses clients depuis un seul workspace Sentinel, avec une visibilité claire de l'origine (tenant client) de chaque incident.

Onboarding sécurisé via Lighthouse

L'onboarding Lighthouse se fait via un template ARM/Bicep que le client déploie dans son tenant. Ce template définit précisément : les utilisateurs/groupes/SPNs du tenant prestataire, les rôles RBAC accordés, et le scope (groupe de ressources ou abonnement). Le client contrôle entièrement ce qu'il délègue. Évitez les délégations Owner ou User Access Administrator ; préférez des rôles spécifiques (Security Reader, Log Analytics Contributor) correspondant aux tâches réellement requises par le prestataire.

Audit des accès Lighthouse

Toutes les actions effectuées par le prestataire via Lighthouse apparaissent dans le journal d'activité Azure du client, avec l'identifiant du tenant prestataire et de l'utilisateur. Créez des alertes Azure Monitor dans le tenant client sur les activités du prestataire pour détecter les actions inattendues. Le prestataire devrait partager ses propres logs d'activité Lighthouse avec le client pour une transparence totale. Un audit trimestriel des droits délégués Lighthouse est recommandé.

PIM et élévation d'accès via Lighthouse

Azure Lighthouse supporte Privileged Identity Management (PIM) pour les accès Just-in-Time (JIT). Le prestataire peut configurer des éligibilités PIM pour les rôles délégués : les utilisateurs doivent activer leur accès privilegié avec justification et durée limitée. Cette configuration combine la gouvernance de la délégation Lighthouse avec la protection JIT de PIM, imposant un niveau de contrôle maximal sur les accès privilegiés multi-tenant.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis