Azure : chiffrement des données, Key Vault, stockage et SQL sécurisé
Microsoft Azure propose une large gamme de contrôles de sécurité, mais leur activation n'est pas toujours automatique. Un déploiement Azure avec les paramètres par défaut peut laisser des données sensibles non chiffrées avec des clés gérées par le client, des ressources sans protection contre les suppressions accidentelles, et des journaux d'audit insuffisants. Microsoft Defender for Cloud (anciennement Security Center) fournit un score de sécurité et des recommandations.
Chiffrement Azure SQL avec clé gérée par le client
Azure SQL Database chiffre les données au repos par défaut avec TDE (Transparent Data Encryption) en utilisant des clés gérées par Microsoft. Pour les données soumises à des exigences de conformité strictes, le chiffrement avec des clés gérées par le client (Customer-Managed Key, CMK) stockées dans Azure Key Vault est recommandé. Cela garantit que Microsoft ne peut pas accéder aux données sans la clé du client.
Azure Key Vault : suppression logicielle et protection contre la purge
La suppression logicielle (soft delete) de Key Vault conserve les secrets, clés et certificats supprimés pendant une période configurable (7 à 90 jours) avant leur suppression définitive. Sans cette fonctionnalité, la suppression accidentelle ou malveillante d'une clé est irréversible et peut rendre les données chiffrées inaccessibles définitivement. La protection contre la purge (purge protection) empêche la suppression définitive pendant la période de rétention, même par un administrateur.
Activation via Azure CLI
# Activer soft delete et purge protection sur un Key Vault existant :
az keyvault update \
--name mykeyvault \
--enable-soft-delete true \
--enable-purge-protection true
# Vérifier le chiffrement TDE avec CMK sur Azure SQL :
az sql server tde-key show --resource-group myRG --server myserver
Comptes de stockage : chiffrement et infrastructure
Les comptes de stockage Azure chiffrent les données au repos par défaut. Cependant, le chiffrement d'infrastructure (double chiffrement) et l'utilisation de clés gérées par le client ne sont pas activés par défaut. Pour les données particulièrement sensibles, ces options supplémentaires augmentent la protection. Les comptes de stockage accessibles publiquement (accès anonyme activé) sont un risque fréquemment retrouvé lors des audits.
Rotation des clés d'accès
Les comptes de stockage Azure disposent de deux clés d'accès (key1 et key2) qui donnent un accès complet à toutes les données du compte. Ces clés ne sont jamais tournées automatiquement. Une clé compromise donne un accès illimité au compte. Azure Key Vault peut gérer la rotation automatique des clés. Une meilleure approche est d'utiliser des identités managées (Managed Identities) et RBAC Azure Storage plutôt que des clés d'accès directes.
Disques Azure et protection avancée contre les menaces
Les disques managés Azure sont chiffrés par défaut avec des clés gérées par la plateforme. Pour les exigences de conformité avancées, les clés gérées par le client (stockées dans Key Vault) et le chiffrement côté hôte sont disponibles. Microsoft Defender for SQL (anciennement Advanced Threat Protection) détecte les activités anormales sur les bases de données SQL (attaques par injection, accès depuis des emplacements inhabituels). Il n'est pas activé par défaut et doit être configuré explicitement par serveur ou au niveau de l'abonnement.
Récapitulatif
- Activer soft delete et purge protection sur Key Vault : protection contre les suppressions accidentelles ou malveillantes
- Chiffrement avec clés gérées par le client : pour Azure SQL et les comptes de stockage sensibles
- Rotation régulière des clés d'accès : ou mieux, utiliser des identités managées et RBAC
- Désactiver l'accès public aux comptes de stockage : contrôle d'accès via RBAC uniquement
- Activer Microsoft Defender for SQL : détection des activités anormales sur les bases de données
Pour aller plus loin
Une question après la lecture ?
Vous souhaitez auditer votre configuration Azure ? Envoyez un message.
Ou réservez directement un cadrage de 30 minutes
Réserver un appel →