Glossaire
Définitions claires des termes Azure de journalisation, d'identité et d'attaque utilisés dans le blog.
- Journal d'activité Azure (Activity Log)
- Le log de niveau abonnement des opérations du plan de contrôle Azure : qui a créé, modifié ou supprimé quelle ressource, quand et d'où. Conservé 90 jours.
- Plan de contrôle et plan de données
- La séparation Azure entre la gestion des ressources (plan de contrôle, Azure Resource Manager) et leur usage (plan de données : secrets, blobs, trafic réseau).
- Custom Script Extension
- Une extension de VM Azure qui télécharge des fichiers et exécute une commande sur la VM, installée via Microsoft.Compute/virtualMachines/extensions/write.
- Paramètre de diagnostic
- La configuration Azure Monitor qui envoie les logs d'une ressource (ou l'Activity Log de l'abonnement) vers Log Analytics, un compte de stockage ou Event Hubs.
- Élévation d'accès (elevateAccess)
- Fonctionnalité réservée aux Administrateurs généraux qui accorde User Access Administrator à la racine (/) sur tous les abonnements du tenant.
- Flow logs NSG et VNet
- Les logs Network Watcher des flux IP traversant des groupes de sécurité réseau ou des réseaux virtuels : 5-tuple, direction, décision et octets, par minute.
- Instance Metadata Service (IMDS)
- L'endpoint local des VM, à l'adresse 169.254.169.254, qui expose les métadonnées de l'instance et délivre des jetons d'identité managée au code de la VM.
- Stratégie d'accès Key Vault
- L'ancien modèle de permissions du plan de données Key Vault. Un principal doté de vaults/write (Contributor…) peut s'en servir pour lire les secrets.
- Identité managée
- Une identité Entra ID gérée par Azure pour une ressource comme une VM ou une application, obtenue via un endpoint local de jetons, sans secret dans le code.
- Attribution de rôle (Azure RBAC)
- Le lien Azure RBAC entre un principal, une définition de rôle et une étendue. En créer une correspond à l'opération Microsoft.Authorization/roleAssignments/write.
- Run Command (VM Azure)
- Une fonctionnalité des VM Azure qui exécute un script dans l'invité via l'agent VM, en SYSTEM sous Windows, sans accès réseau à la VM.
- Principal de service
- L'identité d'une application dans un tenant Microsoft Entra, utilisée par l'automatisation pour appeler Azure avec un secret, un certificat ou un identifiant fédéré.
- Signature d'accès partagé (SAS)
- Un jeton d'URL signé qui délègue l'accès à Azure Storage. Les SAS de compte et de service sont signés avec la clé du compte ; leur création n'est pas auditable.