Skip to content

What brings you to CloudLabs?

We tailor the next page to what matters most for your role. You can change this anytime from the footer.

Azure Lab Services prend sa retraite. CloudLabs est l'alternative recommandée par Microsoft – Migrez vos labs

Comment restreindre les environnements Azure à l'aide d'Azure Policy et de RBAC

Vikas Dahiya
Vikas Dahiya
Director - Sales & Customer Success

Ready to See CloudLabs in Action?

Turn your ideas into hands-on experiences. Tell us what you're looking for, and team CloudLabs will help you find the right solution.

By clicking Submit, I agree to the use of my personal data in accordance with the Spektra Systems Privacy Notice. Spektra Systems will not sell, trade, lease, or rent your personal data to third parties. The Google Privacy Policy and Terms of Service apply.

Avec la demande croissante de technologies cloud, il est devenu de plus en plus important de veiller à ce que les environnements cloud soient sécurisés et bien gérés. C’est là qu’interviennent les stratégies (policies) et le contrôle d’accès basé sur les rôles (RBAC).

Dans cet article de blog, nous allons voir comment Azure Policy et RBAC peuvent être utilisés pour créer des stratégies qui renforcent la conformité, gèrent les accès et permettent l’audit dans les environnements CloudLabs.

Ce que vous allez découvrir :

1.Que sont les stratégies (Policies) et le RBAC ?

2.Qu’est-ce qu’Azure Policy ?

    1. Types de stratégies
    2. Exemple d’Azure Policy

3.Qu’est-ce que la stratégie intégrée d’Azure ?

4.Qu’est-ce qu’Azure RBAC ?

    1. Exemple de RBAC

5.Qu’est-ce que la stratégie d’utilisation (Usage Policy) ?

    1. Exemple d’alertes
    2. Exemple de stratégie d’utilisation Azure
    3. Où appliquer la stratégie d’utilisation dans CloudLabs ?

6.Comment appliquons-nous les stratégies dans le portail CloudLabs pour restreindre l’environnement ?

7.Comment attribuer des autorisations sur un modèle CloudLabs

8.Conclusion

Avant d’aborder les spécificités de chaque stratégie, il est important de comprendre le concept des stratégies et la manière dont elles peuvent bénéficier aux organisations dans la gestion des environnements cloud.

Que sont les stratégies (Policies) et le RBAC ?

Les stratégies aident à appliquer des règles et des directives spécifiques pour gouverner l’infrastructure cloud. Différentes stratégies Azure peuvent être appliquées pour restreindre l’environnement CloudLabs, notamment les stratégies Azure, les stratégies personnalisées et les stratégies d’utilisation.

Le contrôle d’accès basé sur les rôles (RBAC) est un mécanisme de sécurité qui accorde l’accès aux ressources en fonction du rôle et des responsabilités des utilisateurs. RBAC garantit que les utilisateurs ne disposent que des autorisations nécessaires pour effectuer leurs tâches, réduisant ainsi le risque d’accès non autorisé et de violations de données.

Qu’est-ce qu’Azure Policy ?

Azure Policy est un service puissant permettant de créer, d’attribuer et de gérer des stratégies qui garantissent la conformité et facilitent l’audit. En évaluant vos ressources et en recherchant les stratégies non conformes, Azure Policy vous aide à maintenir une infrastructure cloud sécurisée et rationalisée.

Types de stratégies : -

  • Stratégie intégrée d’Azure
  • Stratégie personnalisée d’Azure (RBAC)

Exemple d’Azure Policy :

https://experienceazure.blob.core.windows.net/templates/avw-sap/arm-policy.json

Qu’est-ce que la stratégie intégrée d’Azure ?

La stratégie intégrée d’Azure est un ensemble de stratégies prédéfinies créées par Microsoft et disponibles dans Azure Policy. Ces stratégies s’appuient sur les meilleures pratiques et les normes du secteur, et peuvent être facilement appliquées aux ressources Azure afin de garantir qu’elles répondent à des exigences de conformité spécifiques.

Qu’est-ce qu’Azure RBAC ?

Azure RBAC gère les actions des utilisateurs à différents niveaux de portée. Même si l’accès est accordé, Azure Policy bloque la création ou la mise à jour de ressources non conformes.

Ensemble, Azure RBAC et Azure Policy offrent un contrôle complet dans Azure. Ils permettent aux organisations de gérer les ressources avec précision et efficacité, en garantissant la conformité et la sécurité, et en contrôlant l’accès.

Exemple de RBAC :

https://experienceazure.blob.core.windows.net/templates/avw-sap/arm-rbac.json

Qu’est-ce que la stratégie d’utilisation ?

La stratégie d’utilisation permet de surveiller les cœurs/clusters des ressources Azure. Pour cette stratégie, nous devons définir la limite maximale de cœurs/clusters autorisée pour un utilisateur.

La stratégie d’utilisation s’articule autour de ces ressources Azure - Virtual Machines, Cosmos DB Accounts, SQL Servers/Databases, Virtual Machine Scale Sets et Databricks Clusters, etc.

Par exemple :Vous avez préparé une stratégie dans laquelle la valeur autorisée pour la VMest définie sur** 4 cœurs de processeur virtuel**. Nous avons maintenant deux utilisateurs -** User01et User02**, effectuant le même laboratoire.** User01crée une VMqui utilise 2 cœurset User02crée une VMqui utilise 8 cœurs**.

Ici, pour les deux utilisateurs, nous aurons deux cas différents, comme suit :

  • Cas 1 : User01 avec 2 cœurs se situe dans la valeur autorisée et n’enfreindra pas la stratégie d’utilisation.
  • Cas 2 : User02 avec 8 cœurs dépasse la valeur autorisée, ce qui enfreint la stratégie d’utilisation.
  • Une fois la stratégie enfreinte, vous serez alerté par e-mail.
  • Pour recevoir les e-mails d’alerte, une personne/une équipe peut fournir son adresse e-mail lors de la configuration du laboratoire.

Exemple d’alertes :

Qu'est-ce que la stratégie d'utilisation ?
Qu'est-ce que la stratégie d'utilisation ?

Nous pouvons également définir la stratégie d’utilisation pour les ressources suivantes :

  • Microsoft.Compute/virtualMachines
  • Microsoft.DocumentDb/databaseAccounts
  • Microsoft.Sql/servers/databases
  • Microsoft.Compute/virtualMachineScaleSets
  • Microsoft.Databricks/workspaces
  • Microsoft.Synapse/workspaces/bigDataPools
  • Microsoft.Synapse/workspaces/sqlPools etc.

Exemple de stratégie d’utilisation Azure :

https://cloudlabsai.blob.core.windows.net/policy/usage-policy-sample-v1.json

Où appliquer la stratégie d’utilisation dans le portail CloudLabs ?

Pour appliquer la stratégie d’utilisation, vous devez accéder à la section des modèles, puis vous pouvez insérer l’URL du blob storage/Git Hub pour la stratégie d’utilisation.

Où appliquer la stratégie d'utilisation dans le portail CloudLabs ?

Comment appliquons-nous les stratégies au portail CloudLabs pour restreindre l’environnement ?

Pour permettre l’accès à des niveaux spécifiques, comme le groupe de ressources et l’abonnement (subscription), des rôles sont attribués aux utilisateurs, aux groupes et aux entités de service (service principals). Grâce aux autorisations de modèle, l’accès aux ressources Azure peut être restreint à des utilisateurs spécifiques et à leurs domaines de contrôle respectifs, limitant ainsi l’activité non autorisée et protégeant les données sensibles.

Voici quelques exemples de ce que vous pouvez faire avec les autorisations de modèle :

  1. Autoriser les utilisateurs à créer/gérer des ressources Azure dans un groupe de ressources particulier en leur attribuant un rôle Contributor sur le groupe de ressources.
  2. Autoriser les utilisateurs à afficher toutes les ressources d’un abonnement, sans leur permettre d’apporter des modifications, en leur attribuant un rôle Reader au niveau de l’abonnement.
  3. Autoriser une taille spécifique de machine virtuelle et restreindre toutes les autres tailles.
  4. Autoriser les utilisateurs à créer uniquement un seul compte de stockage et une seule machine virtuelle Linux.

Nous allons maintenant apprendre à attribuer des autorisations sur un modèle CloudLabs :

Remarque : la stratégie doit être prête avant de passer au portail CloudLabs pour l’appliquer.

Étape 1 : Accédez à https://admin.cloudlabs.ai/ puis cliquez sur Login.

Comment appliquons-nous les stratégies au portail CloudLabs pour restreindre l'environnement ?

Étape 2 : Lorsque vous êtes invité à choisir une option de connexion, vous pouvez sélectionner l’une des options prises en charge, car nous offrons une prise en charge complète de toutes les méthodes de connexion.

Vous pouvez consulter la documentation suivante pour plus de détails sur les options de connexion (Access CloudLabs Admin Center | CloudLabs Documentation)

Comment appliquons-nous les stratégies au portail CloudLabs pour restreindre l'environnement ?

Étape 3 : Cliquez sur Template (1) après vous être connecté avec succès. Ensuite, sélectionnez le modèle pour lequel vous souhaitez configurer une stratégie en cliquant sur le bouton de modification situé dans le volet Action du modèle correspondant.

Comment appliquons-nous les stratégies au portail CloudLabs pour restreindre l'environnement ?

Étape 4 : Après avoir cliqué sur le bouton de modification, vous serez dirigé vers la page de modification du modèle ; faites défiler vers le bas et recherchez ADD TEMPLATE PERMISSIONS. Cliquez ensuite sur +ADD pour ajouter les stratégies.

Comment appliquons-nous les stratégies au portail CloudLabs pour restreindre l'environnement ?

Étape 5 : Ici, vous devez cliquer sur le type d’autorisation. Les trois types d’autorisations sont :

  1. Azure Built-in Role: Les rôles intégrés d’Azure sont un ensemble de rôles prédéfinis avec des autorisations spécifiques qui peuvent être attribués à des utilisateurs, des groupes ou des applications dans Azure.
  2. Azure Custom Role (RBAC): Si les rôles intégrés d’Azure ne répondent pas aux besoins spécifiques de votre laboratoire, vous pouvez créer vos propres rôles personnalisés.
  3. Custom ARM Policy: Restreint un utilisateur en ajustant le niveau de conformité des ressources Azure.

Vous devez sélectionner en conséquence.

Comment appliquons-nous les stratégies au portail CloudLabs pour restreindre l'environnement ?

Lorsque vous sélectionnez un Azure Built-in Role, vous devez également préciser le type de profil, comme Attendee, Instructor ou Group Member. De plus, vous devrez sélectionner l’identité, le type de portée, le niveau de portée, l’autorisation et le type de lancement. Lors de la sélection des autorisations, il est important de tenir compte du type d’autorisation, comme Reader, Contributor ou Owner.

Comment appliquons-nous les stratégies au portail CloudLabs pour restreindre l'environnement ?

Si vous sélectionnez le Azure Custom Role, vous devez appliquer la stratégie RBAC. Pour cela, vous devez sélectionner le type de profil correspondant, comme Attendee, Instructor ou Group Member. Ensuite, sélectionnez l’identité, le type de portée, le niveau de portée, les données d’autorisation et le type de lancement. Dans les données d’autorisation, vous devez coller l’URL du blob storage de la stratégie.

Comment appliquons-nous les stratégies au portail CloudLabs pour restreindre l'environnement ?

Si vous sélectionnez la Custom ARM Policy, vous devez sélectionner le type de portée, le niveau de portée, les données d’autorisation et le type de lancement. Dans les données d’autorisation, vous devez coller l’URL du blob storage de la stratégie.

Comment appliquons-nous les stratégies au portail CloudLabs pour restreindre l'environnement ?

Après avoir appliqué toutes les stratégies, nous avons restreint l’environnement avec différents types d’autorisations et données d’autorisation.

Comment appliquons-nous les stratégies au portail CloudLabs pour restreindre l'environnement ?

En conclusion, l’utilisation d’Azure Policy et de RBAC est un moyen puissant de restreindre les environnements Azure, de garantir la conformité, de gérer l’accès et de permettre l’audit. En mettant en œuvre des stratégies alignées sur les objectifs et les réglementations de votre organisation, vous pouvez gérer et sécuriser efficacement votre environnement cloud.

Nous espérons que ce blog vous a apporté des informations précieuses et des conseils pratiques sur la manière d’utiliser Azure Policy et RBAC pour contrôler la sécurité et les performances de votre environnement Azure.