Azure RBAC
cloudDéfinition
Azure Role-Based Access Control (RBAC) est le système d'autorisation d'Azure qui gère l'accès aux ressources Azure basé sur les rôles attribués aux identités (utilisateurs, groupes, service principals, managed identities). Azure RBAC permet d'appliquer le principe du moindre privilège en accordant uniquement les permissions nécessaires pour effectuer les tâches requises sur des ressources spécifiques. Azure RBAC fonctionne selon trois composants fondamentaux : le security principal (qui obtient l'accès), le role definition (ensemble de permissions définissant ce qui peut être fait), et le scope (portée d'application : management group, subscription, resource group, ou ressource individuelle). L'assignation d'un rôle (role assignment) lie ces trois éléments. Azure propose plus de 100 rôles intégrés (built-in roles). Les plus courants sont Owner (contrôle total incluant la gestion des accès), Contributor (création et gestion des ressources sans gestion des accès), Reader (lecture seule), et User Access Administrator (gestion des accès uniquement). Pour des besoins spécifiques, les Custom Roles permettent de définir des permissions granulaires sur des actions Azure (par exemple, autoriser uniquement le démarrage/arrêt des VMs). Les meilleures pratiques de sécurité Azure RBAC incluent : attribuer les rôles au niveau le plus bas nécessaire (resource group plutôt que subscription), utiliser des groupes Azure AD plutôt que des attributions individuelles pour faciliter la gestion, activer Azure AD Privileged Identity Management (PIM) pour les rôles privilégiés (accès just-in-time avec approbation et durée limitée), et réaliser des Access Reviews régulières pour détecter les permissions non utilisées ou inappropriées. Les vecteurs d'attaque sur Azure RBAC incluent : l'escalade de privilèges via des Custom Roles mal définis permettant des actions sensibles (Microsoft.Authorization/roleAssignments/write), les Service Principals avec des rôles Owner hérités de configuration legacy, et les Managed Identities avec des permissions excessives.
PIM et accès privilégié Just-in-Time
Azure AD Privileged Identity Management (PIM) transforme les rôles permanents en rôles éligibles : les utilisateurs doivent activer leur rôle privilégié (Owner, Contributor, Security Admin) via une requête justifiée, avec approbation optionnelle, pour une durée limitée. Toutes les activations sont journalisées dans PIM Audit Logs. Activez PIM pour tous les rôles avec Microsoft.Authorization/roleAssignments/write pour prévenir les backdoors RBAC.
Custom Roles et risques d'escalade
Les Custom Roles peuvent introduire des chemins d'escalade de privilèges. Les actions dangereuses à surveiller : Microsoft.Authorization/roleAssignments/write (créer des attributions de rôles), Microsoft.Authorization/roleDefinitions/write (créer des définitions de rôles), Microsoft.ManagedIdentity/userAssignedIdentities/assign/action (assigner des identités managées). L'outil Stormspotter et AzureHound cartographient les chemins d'escalade RBAC.
Access Reviews et gouvernance RBAC
Configurez des Access Reviews trimestrielles dans Azure AD Identity Governance pour tous les rôles privilegiés (Owner, Contributor au niveau Subscription, rôles personnalisés sensibles). Les reviewers (managers des utilisateurs ou propriétaires des applications) valident ou révoquent les accès. Les accès non revus dans le délai imparti peuvent être révoqués automatiquement.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h