Glossaire
Plan de contrôle et plan de données
La séparation Azure entre la gestion des ressources (plan de contrôle, Azure Resource Manager) et leur usage (plan de données : secrets, blobs, trafic réseau).
Dans Azure, le plan de contrôle est Azure Resource Manager : créer un compte de stockage, attribuer un rôle, exécuter une commande sur une VM. Le plan de données est l'interface propre à la ressource : lire un secret Key Vault, télécharger un blob, ouvrir une connexion TCP vers une VM.
Cette distinction détermine où se trouvent les preuves. Les opérations du plan de contrôle sont dans l'Activity Log, actif par défaut. Celles du plan de données sont dans les logs de ressources et les flow logs, désactivés tant qu'un paramètre de diagnostic ne les active pas. Microsoft documente cette séparation dans opérations du plan de contrôle et du plan de données.
Pourquoi c'est important lors d'un incident : voir les limites de la forensique des logs Azure.