Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Azure Management Groups

cloud

Définition

Les Azure Management Groups (groupes de gestion) sont des conteneurs organisationnels qui permettent de regrouper plusieurs abonnements Azure (subscriptions) dans une hiérarchie, facilitant la gouvernance des politiques, des accès RBAC et de la conformité à grande échelle. Ils constituent la couche d'organisation supérieure dans la hiérarchie Azure : Management Groups → Subscriptions → Resource Groups → Resources. La hiérarchie des Management Groups peut avoir jusqu'à 6 niveaux de profondeur sous le Root Management Group. Chaque organisation Azure possède un Root Management Group unique, et toutes les subscriptions doivent appartenir à un Management Group. Les politiques Azure Policy et les attributions RBAC appliquées à un Management Group héritent vers tous ses descendants, permettant une gouvernance centralisée. L'équivalent Azure des AWS Organizations, les Management Groups permettent : d'appliquer des politiques de conformité à toutes les subscriptions d'une business unit, d'attribuer des rôles RBAC communs à travers plusieurs subscriptions, et d'organiser les subscriptions selon la structure de l'entreprise (par département, environnement, région). La sécurité des Management Groups est critique : les permissions accordées au niveau Root Management Group s'appliquent à toutes les subscriptions de l'organisation. Un attaquant obtenant un rôle Owner sur le Root Management Group contrôle l'intégralité de l'infrastructure Azure de l'organisation. Les accès au Root Management Group doivent être strictement limités (maximum 2-3 comptes bris-de-glace) avec PIM activé. Les Azure Blueprints (maintenant intégrés dans Azure Policy et Deployment Stacks) permettent de déployer des configurations de référence incluant des rôles RBAC, des politiques Azure Policy, des Resource Groups et des templates ARM sur toutes les subscriptions d'un Management Group, assurant une configuration cohérente et conforme dès la création.

Structure de hiérarchie recommandée

Organisation type : Root MG → Production MG (subscriptions prod) + Non-Production MG (dev/staging) + Sandbox MG (expérimentation sans guardrails stricts) + Decommissioned MG (subscriptions en cours de décommission). Appliquez les politiques les plus strictes au niveau Root (obligatoires pour toutes) et affinez par branche. Évitez les hiérarchies trop profondes (max 4 niveaux) pour la lisibilité.

Azure Policy au niveau Management Group

Les initiatives Azure Policy (groupes de politiques) appliquées au Root Management Group garantissent la conformité universelle : activation obligatoire de Microsoft Defender for Cloud, exigence de chiffrement sur tous les disques, restriction des régions autorisées, et activation de Azure Monitor. L'initiative Azure Security Benchmark applique automatiquement les contrôles MCSB sur toutes les subscriptions.

Accès d'urgence (break-glass)

Créez 2 comptes bris-de-glace Owner sur le Root Management Group, stockés dans un coffre-fort physique, avec des noms et mots de passe forts, sans MFA (pour garantir l'accès même si l'IdP est compromis), dans un tenant Azure dédié ou sans accès conditionnel bloquant. Monitorez ces comptes de près : toute connexion est une anomalie critique à investiguer immédiatement.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis