Configurer le connecteur Azure : abonnements, RBAC et Defender for Cloud
Au-delà de l'identité, vos ressources Azure portent un risque réel : RBAC trop permissif, ressources réseau exposées, plans Defender désactivés. Le connecteur Azure étend l'audit d'EntraGUARD à vos abonnements cloud, avec la même approche en lecture seule et par certificat qu'Entra ID.
Ce que couvre le connecteur Azure
Le connecteur Azure évalue la posture de sécurité de vos abonnements : attributions de rôles RBAC (surtout Owner et Contributor à des portées larges), exposition réseau, accès aux comptes de stockage, configuration des coffres de clés, et couverture Microsoft Defender for Cloud. Il lit uniquement la configuration des ressources — il n'en modifie jamais aucune.
Authentification
Le connecteur Azure réutilise le modèle app-only par certificat. Si vous avez déjà provisionné le connecteur Entra ID, vous avez fait l'essentiel du chemin — la même identité applicative peut se voir accorder un rôle de lecture sur vos abonnements Azure.
Le bon rôle : Lecteur. Attribuez le rôle intégré Lecteur (Reader) à l'application d'audit à la portée de l'abonnement (ou du groupe d'administration). Lecteur donne un accès en consultation à tout, sans aucune capacité de modification — exactement ce dont un audit a besoin.
Étape par étape
- Assurez-vous que l'application d'audit (issue du provisioning Entra ID) existe dans votre tenant.
- Dans le portail Azure, allez à l'abonnement (ou groupe d'administration) → Contrôle d'accès (IAM).
- Ajoutez une attribution de rôle : rôle
Lecteur, attribué à l'application d'audit. - Dans EntraGUARD, ouvrez la carte du connecteur Azure et saisissez le(s) ID d'abonnement à auditer.
- Enregistrez et lancez Tester pour confirmer que le connecteur peut énumérer les ressources.
Portée groupe d'administration ou abonnement
Si vous attribuez Lecteur à un groupe d'administration, l'application d'audit hérite de l'accès en lecture à chaque abonnement en dessous — pratique quand vous avez de nombreux abonnements. Si vous préférez une portée stricte, attribuez Lecteur par abonnement. Les deux fonctionnent ; choisissez selon le degré de centralisation de votre gouvernance.
À quoi ressemblent de bons résultats Azure
- Attributions Owner/Contributor larges — accès à privilèges permanent à la portée de l'abonnement ;
- Ressources exposées publiquement — comptes de stockage ou bases de données joignables depuis Internet ;
- Lacunes Defender for Cloud — plans désactivés sur des abonnements hébergeant des charges sensibles ;
- Accès aux coffres de clés — politiques d'accès trop permissives ou protection contre la purge manquante.
Valider et dépanner
- Aucun abonnement renvoyé — l'attribution Lecteur ne s'est pas encore propagée (patientez quelques minutes) ou a été faite à la mauvaise portée.
- Échec d'autorisation — confirmez que le rôle est attribué à la bonne identité applicative.
- Résultats partiels — vérifiez que la portée de l'attribution couvre les groupes de ressources qui vous intéressent.
Rassembler le tout
Avec les connecteurs Entra ID, Active Directory et Azure configurés, EntraGUARD produit une vue unique et priorisée sur l'identité et le cloud — les trois piliers où se concentre l'essentiel du risque des environnements Microsoft.
Auditez votre environnement Microsoft
Passez à la pratique. EntraGUARD exécute 283 contrôles automatisés sur Entra ID, Active Directory et Azure — essayez la démo gratuite.
Télécharger la démo gratuite