Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Azure RBAC

cloud

Définition

Azure Role-Based Access Control (RBAC) est le système d'autorisation d'Azure qui gère l'accès aux ressources Azure basé sur les rôles attribués aux identités (utilisateurs, groupes, service principals, managed identities). Azure RBAC permet d'appliquer le principe du moindre privilège en accordant uniquement les permissions nécessaires pour effectuer les tâches requises sur des ressources spécifiques. Azure RBAC fonctionne selon trois composants fondamentaux : le security principal (qui obtient l'accès), le role definition (ensemble de permissions définissant ce qui peut être fait), et le scope (portée d'application : management group, subscription, resource group, ou ressource individuelle). L'assignation d'un rôle (role assignment) lie ces trois éléments. Azure propose plus de 100 rôles intégrés (built-in roles). Les plus courants sont Owner (contrôle total incluant la gestion des accès), Contributor (création et gestion des ressources sans gestion des accès), Reader (lecture seule), et User Access Administrator (gestion des accès uniquement). Pour des besoins spécifiques, les Custom Roles permettent de définir des permissions granulaires sur des actions Azure (par exemple, autoriser uniquement le démarrage/arrêt des VMs). Les meilleures pratiques de sécurité Azure RBAC incluent : attribuer les rôles au niveau le plus bas nécessaire (resource group plutôt que subscription), utiliser des groupes Azure AD plutôt que des attributions individuelles pour faciliter la gestion, activer Azure AD Privileged Identity Management (PIM) pour les rôles privilégiés (accès just-in-time avec approbation et durée limitée), et réaliser des Access Reviews régulières pour détecter les permissions non utilisées ou inappropriées. Les vecteurs d'attaque sur Azure RBAC incluent : l'escalade de privilèges via des Custom Roles mal définis permettant des actions sensibles (Microsoft.Authorization/roleAssignments/write), les Service Principals avec des rôles Owner hérités de configuration legacy, et les Managed Identities avec des permissions excessives.

PIM et accès privilégié Just-in-Time

Azure AD Privileged Identity Management (PIM) transforme les rôles permanents en rôles éligibles : les utilisateurs doivent activer leur rôle privilégié (Owner, Contributor, Security Admin) via une requête justifiée, avec approbation optionnelle, pour une durée limitée. Toutes les activations sont journalisées dans PIM Audit Logs. Activez PIM pour tous les rôles avec Microsoft.Authorization/roleAssignments/write pour prévenir les backdoors RBAC.

Custom Roles et risques d'escalade

Les Custom Roles peuvent introduire des chemins d'escalade de privilèges. Les actions dangereuses à surveiller : Microsoft.Authorization/roleAssignments/write (créer des attributions de rôles), Microsoft.Authorization/roleDefinitions/write (créer des définitions de rôles), Microsoft.ManagedIdentity/userAssignedIdentities/assign/action (assigner des identités managées). L'outil Stormspotter et AzureHound cartographient les chemins d'escalade RBAC.

Access Reviews et gouvernance RBAC

Configurez des Access Reviews trimestrielles dans Azure AD Identity Governance pour tous les rôles privilegiés (Owner, Contributor au niveau Subscription, rôles personnalisés sensibles). Les reviewers (managers des utilisateurs ou propriétaires des applications) valident ou révoquent les accès. Les accès non revus dans le délai imparti peuvent être révoqués automatiquement.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis