Skip to content

Cet outil n'est ni affilié à Microsoft Corporation, ni approuvé, ni sponsorisé par celle-ci. Azure, Microsoft Azure et Microsoft Defender for Cloud sont des marques du groupe de sociétés Microsoft. Les autres noms sont des marques de leurs propriétaires respectifs.

Glossaire

Plan de contrôle et plan de données

La séparation Azure entre la gestion des ressources (plan de contrôle, Azure Resource Manager) et leur usage (plan de données : secrets, blobs, trafic réseau).

Dans Azure, le plan de contrôle est Azure Resource Manager : créer un compte de stockage, attribuer un rôle, exécuter une commande sur une VM. Le plan de données est l'interface propre à la ressource : lire un secret Key Vault, télécharger un blob, ouvrir une connexion TCP vers une VM.

Cette distinction détermine où se trouvent les preuves. Les opérations du plan de contrôle sont dans l'Activity Log, actif par défaut. Celles du plan de données sont dans les logs de ressources et les flow logs, désactivés tant qu'un paramètre de diagnostic ne les active pas. Microsoft documente cette séparation dans opérations du plan de contrôle et du plan de données.

Pourquoi c'est important lors d'un incident : voir les limites de la forensique des logs Azure.

Cet outil n'est ni affilié à Microsoft Corporation, ni approuvé, ni sponsorisé par celle-ci. Azure, Microsoft Azure et Microsoft Defender for Cloud sont des marques du groupe de sociétés Microsoft. Les autres noms sont des marques de leurs propriétaires respectifs.