Managed Identity Azure
cloudDéfinition
Les Managed Identities (identités managées) Azure permettent aux applications et services Azure d'obtenir automatiquement des tokens d'authentification Azure AD pour accéder à d'autres services Azure (Azure Key Vault, Azure SQL, Azure Storage, etc.) sans gérer de credentials dans le code. Elles constituent l'équivalent Azure des Instance Profiles AWS. Il existe deux types de Managed Identities. Les System-assigned Managed Identities sont créées et liées à une ressource Azure spécifique (VM, App Service, Function App, AKS) : leur cycle de vie est lié à celui de la ressource (supprimées quand la ressource est supprimée). Les User-assigned Managed Identities sont des ressources Azure indépendantes créées séparément et pouvant être assignées à plusieurs ressources : leur cycle de vie est géré indépendamment. L'authentification avec Managed Identity fonctionne via l'endpoint de métadonnées d'instance Azure (http://169.254.169.254/metadata/identity/oauth2/token) ou via le Azure Instance Metadata Service (IMDS). Les SDKs Azure (Azure.Identity, MSAL) gèrent automatiquement l'acquisition et le renouvellement des tokens via la DefaultAzureCredential chain, rendant l'intégration transparente. Les avantages de sécurité des Managed Identities sont significatifs : élimination des credentials statiques dans le code et les fichiers de configuration, rotation automatique des tokens, traçabilité complète dans Azure AD audit logs. Elles remplacent les Service Principals avec des secrets ou certificats qui nécessitaient une gestion manuelle de la rotation. Les risques de sécurité incluent : des Managed Identities avec des rôles RBAC trop larges (Owner, Contributor) permettant une escalade de privilèges si la ressource hôte est compromise, et des User-assigned Managed Identities assignées à de nombreuses ressources créant un "blast radius" large en cas de compromission.
Managed Identity vs Service Principal
Préférez toujours les Managed Identities aux Service Principals avec secrets pour les workloads Azure-to-Azure. Les Service Principals restent nécessaires pour les applications externes à Azure (on-premises, autre cloud, CI/CD GitHub Actions avec OIDC). Migrez progressivement vos Service Principals vers des Managed Identities en auditant les applications utilisant des secrets SP via Azure AD Sign-in Logs et App Registrations.
Principe du moindre privilège pour les Managed Identities
Attribuez uniquement les rôles RBAC Azure nécessaires à chaque Managed Identity. Une VM servant un site web n'a besoin que de Storage Blob Data Reader sur son compte de stockage spécifique, pas de Contributor sur la subscription. Auditez les attributions de rôles des Managed Identities via Microsoft Entra ID → App Registrations → Managed Identities → voir les attributions.
Détection des abus de Managed Identity
Microsoft Defender for Cloud et Microsoft Sentinel détectent les comportements anormaux des Managed Identities : appels API inhabituels, accès à des ressources non habituelles, escalade de privilèges via les permissions RBAC. Les logs d'activité Azure (Activity Log) enregistrent toutes les actions effectuées avec les tokens de Managed Identity, identifiables via le champ callerIpAddress et l'identifiant de la ressource source.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h