Skip to content

Cet outil n'est ni affilié à Microsoft Corporation, ni approuvé, ni sponsorisé par celle-ci. Azure, Microsoft Azure et Microsoft Defender for Cloud sont des marques du groupe de sociétés Microsoft. Les autres noms sont des marques de leurs propriétaires respectifs.

Glossaire

Définitions claires des termes Azure de journalisation, d'identité et d'attaque utilisés dans le blog.

Journal d'activité Azure (Activity Log)
Le log de niveau abonnement des opérations du plan de contrôle Azure : qui a créé, modifié ou supprimé quelle ressource, quand et d'où. Conservé 90 jours.
Plan de contrôle et plan de données
La séparation Azure entre la gestion des ressources (plan de contrôle, Azure Resource Manager) et leur usage (plan de données : secrets, blobs, trafic réseau).
Custom Script Extension
Une extension de VM Azure qui télécharge des fichiers et exécute une commande sur la VM, installée via Microsoft.Compute/virtualMachines/extensions/write.
Paramètre de diagnostic
La configuration Azure Monitor qui envoie les logs d'une ressource (ou l'Activity Log de l'abonnement) vers Log Analytics, un compte de stockage ou Event Hubs.
Élévation d'accès (elevateAccess)
Fonctionnalité réservée aux Administrateurs généraux qui accorde User Access Administrator à la racine (/) sur tous les abonnements du tenant.
Flow logs NSG et VNet
Les logs Network Watcher des flux IP traversant des groupes de sécurité réseau ou des réseaux virtuels : 5-tuple, direction, décision et octets, par minute.
Instance Metadata Service (IMDS)
L'endpoint local des VM, à l'adresse 169.254.169.254, qui expose les métadonnées de l'instance et délivre des jetons d'identité managée au code de la VM.
Stratégie d'accès Key Vault
L'ancien modèle de permissions du plan de données Key Vault. Un principal doté de vaults/write (Contributor…) peut s'en servir pour lire les secrets.
Identité managée
Une identité Entra ID gérée par Azure pour une ressource comme une VM ou une application, obtenue via un endpoint local de jetons, sans secret dans le code.
Attribution de rôle (Azure RBAC)
Le lien Azure RBAC entre un principal, une définition de rôle et une étendue. En créer une correspond à l'opération Microsoft.Authorization/roleAssignments/write.
Run Command (VM Azure)
Une fonctionnalité des VM Azure qui exécute un script dans l'invité via l'agent VM, en SYSTEM sous Windows, sans accès réseau à la VM.
Principal de service
L'identité d'une application dans un tenant Microsoft Entra, utilisée par l'automatisation pour appeler Azure avec un secret, un certificat ou un identifiant fédéré.
Signature d'accès partagé (SAS)
Un jeton d'URL signé qui délègue l'accès à Azure Storage. Les SAS de compte et de service sont signés avec la clé du compte ; leur création n'est pas auditable.

Cet outil n'est ni affilié à Microsoft Corporation, ni approuvé, ni sponsorisé par celle-ci. Azure, Microsoft Azure et Microsoft Defender for Cloud sont des marques du groupe de sociétés Microsoft. Les autres noms sont des marques de leurs propriétaires respectifs.