Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Azure Managed Identity

cloud

Définition

Azure Managed Identity est un mécanisme d'identité managée par Azure permettant aux ressources Azure (VMs, App Services, Function Apps, AKS pods via Workload Identity) de s'authentifier auprès des services Azure (Key Vault, Storage, SQL) sans gérer de credentials (mots de passe, secrets de clients). C'est l'équivalent Azure des IAM Roles pour EC2 dans AWS ou des Service Accounts dans GCP. Il existe deux types de Managed Identities. System-Assigned Managed Identity est créée et liée au cycle de vie d'une ressource spécifique : si la VM est supprimée, l'identité est supprimée. Elle ne peut pas être partagée entre plusieurs ressources. User-Assigned Managed Identity est créée indépendamment et peut être attachée à plusieurs ressources (plusieurs VMs partageant la même identité pour accéder aux mêmes ressources Azure). Elle persiste même si les ressources qui l'utilisent sont supprimées. L'authentification via Managed Identity utilise le service Azure Instance Metadata Service (IMDS, 169.254.169.254) ou le Managed Identity Endpoint selon le type de ressource. L'application appelle l'endpoint local pour obtenir un token OAuth 2.0 sans credential. Le token a une durée de vie limitée (1h) et est automatiquement renouvelé par Azure. Ce mécanisme élimine les Service Principal Secrets ou Certificates stockés dans des variables d'environnement ou des Key Vault secrets. L'utilisation recommandée des Managed Identities : les App Services et Function Apps s'authentifient à Azure SQL (via Active Directory Authentication, plus de password SQL), à Key Vault (pour récupérer les secrets de l'application), et à Azure Storage (pour lire/écrire des blobs). Les VMs Azure utilisent System-Assigned MI pour les accès aux ressources Azure spécifiques à cette VM. Pour AKS, Workload Identity (successor d'AAD Pod Identity) lie un Kubernetes Service Account à une User-Assigned Managed Identity. Les rôles RBAC Azure assignés aux Managed Identities doivent respecter le principe du moindre privilège : utilisez les rôles prédéfinis granulaires (Storage Blob Data Reader, Key Vault Secrets User) plutôt que les rôles larges (Storage Account Contributor, Key Vault Administrator).

Configuration Managed Identity pour App Service

Activez la System-Assigned Managed Identity sur un App Service Azure : az webapp identity assign --name my-app --resource-group my-rg. Assignez le rôle Key Vault Secrets User à cette identité sur le Key Vault : az keyvault set-policy --name my-kv --object-id MI_PRINCIPAL_ID --secret-permissions get list. Dans le code .NET : new DefaultAzureCredential() utilise automatiquement la Managed Identity en production (et vos credentials locaux en développement). Aucune string de connexion avec credentials dans les variables d'environnement ou app settings.

Workload Identity pour AKS

Azure Workload Identity lie un Kubernetes Service Account à une User-Assigned Managed Identity : créez un User-Assigned MI, créez un KSA annoté avec azure.workload.identity/client-id: MI_CLIENT_ID, créez un federated credential sur le MI pointant vers l'OIDC issuer de votre cluster AKS. Les pods utilisant ce KSA obtiennent automatiquement des tokens Azure AD pour les APIs Azure. Cette approche remplace AAD Pod Identity (dépréciée) et ne nécessite pas d'injection de sidecar.

Audit des Managed Identities

Auditez régulièrement les Managed Identities : az identity list --resource-group rg-name liste toutes les User-Assigned MIs. az role assignment list --assignee MI_ID liste tous les rôles assignés à une MI. Identifiez les MIs avec des rôles Owner ou Contributor au niveau subscription (trop permissif), les MIs non utilisées depuis plus de 90 jours (candidats à la suppression), et les MIs avec des accès cross-subscription non documentés. Microsoft Entra Permissions Management audite les MIs comme les autres identités cloud.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis