Azure Lighthouse
cloudDéfinition
Azure Lighthouse est un service Microsoft permettant aux fournisseurs de services managés (MSP) et aux équipes IT centrales de gérer les ressources Azure de plusieurs clients ou filiales depuis un seul panneau de gestion, tout en maintenant des contrôles de sécurité stricts et une transparence totale pour les clients. Il réalise une gestion multi-tenant sécurisée sans partager de credentials ou d'accès root. Azure Lighthouse utilise un mécanisme d'ARM (Azure Resource Manager) Deployment pour déléguer l'accès à des ressources spécifiques (groupes de ressources, abonnements entiers) dans le tenant du client vers des utilisateurs, groupes, ou service principals dans le tenant du prestataire. Cette délégation est audit-logged dans les deux tenants, assurant une traçabilité complète. Du point de vue de la sécurité, Lighthouse offre un modèle de délégation plus sécurisé que l'approche classique de partage d'identifiants ou d'ajout d'utilisateurs guest dans le tenant client. Les accès délégués via Lighthouse : n'accordent jamais de droits Owner ou User Access Administrator (sauf pour les scénarios d'élévation temporaire via PIM), sont révocables par le client à tout moment, sont complètement visibles dans le journal d'activité Azure du client, et ne permettent pas au prestataire de modifier la délégation elle-même (un prestataire ne peut pas s'octroyer plus de droits que ceux délégués). Les cas d'usage de Lighthouse incluent : les MSSP (Managed Security Service Providers) gérant le SIEM/SOC de plusieurs clients depuis une console centrale, les équipes IT centrales d'un groupe gérant les abonnements Azure des filiales, et les équipes DevOps platform qui déploient des services partagés dans les abonnements des équipes produit. L'intégration de Lighthouse avec Microsoft Sentinel permet à un MSSP de surveiller les alertes de sécurité de tous ses clients depuis un seul workspace Sentinel, avec une visibilité claire de l'origine (tenant client) de chaque incident.
Onboarding sécurisé via Lighthouse
L'onboarding Lighthouse se fait via un template ARM/Bicep que le client déploie dans son tenant. Ce template définit précisément : les utilisateurs/groupes/SPNs du tenant prestataire, les rôles RBAC accordés, et le scope (groupe de ressources ou abonnement). Le client contrôle entièrement ce qu'il délègue. Évitez les délégations Owner ou User Access Administrator ; préférez des rôles spécifiques (Security Reader, Log Analytics Contributor) correspondant aux tâches réellement requises par le prestataire.
Audit des accès Lighthouse
Toutes les actions effectuées par le prestataire via Lighthouse apparaissent dans le journal d'activité Azure du client, avec l'identifiant du tenant prestataire et de l'utilisateur. Créez des alertes Azure Monitor dans le tenant client sur les activités du prestataire pour détecter les actions inattendues. Le prestataire devrait partager ses propres logs d'activité Lighthouse avec le client pour une transparence totale. Un audit trimestriel des droits délégués Lighthouse est recommandé.
PIM et élévation d'accès via Lighthouse
Azure Lighthouse supporte Privileged Identity Management (PIM) pour les accès Just-in-Time (JIT). Le prestataire peut configurer des éligibilités PIM pour les rôles délégués : les utilisateurs doivent activer leur accès privilegié avec justification et durée limitée. Cette configuration combine la gouvernance de la délégation Lighthouse avec la protection JIT de PIM, imposant un niveau de contrôle maximal sur les accès privilegiés multi-tenant.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h