Skip to content

Enable Role Based Access Control for Azure Key Vault

Pourquoi c'est important

Sans Azure RBAC activé sur les coffres de clés, les administrateurs sont limités aux stratégies d'accès au coffre, ce qui entraîne souvent des autorisations trop larges et manque du contrôle granulaire nécessaire à des opérations sécurisées. Cela accroît le risque d'accès non autorisé aux clés, secrets et certificats sensibles. En adoptant Azure RBAC, vous pouvez imposer une gestion d'accès juste-à-temps (JIT) et réduire la surface d'attaque grâce à des attributions de rôles fines.

Ce que vérifie Aether365

Cette vérification confirme que chaque Azure Key Vault a son modèle d'autorisation défini sur le contrôle d'accès basé sur les rôles Azure (RBAC). Elle apparaît dans votre tableau de bord Aether365 sous la catégorie de vérifications azure-azure-keyvault.

Comment corriger

Pour activer Azure RBAC sur un Key Vault existant :

  1. Dans le portail Azure, ouvrez le menu en haut à gauche et sélectionnez Key Vaults.
  2. Choisissez le Key Vault que vous souhaitez auditer.
  3. Dans le volet de gauche, sélectionnez Access configuration.
  4. Sous Permission model, sélectionnez le bouton radio Azure role-based access control. Examinez attentivement le message d'avertissement concernant une interruption de service.
  5. Cliquez sur Save pour appliquer la modification.
  6. Après avoir enregistré, accédez à Access control (IAM).
  7. Ouvrez l'onglet Role assignments.
  8. Réattribuez les autorisations aux utilisateurs, groupes ou principaux de service selon vos besoins pour répondre à vos exigences de sécurité.

Planifiez soigneusement la migration, notamment en mappant les stratégies d'accès actuelles du coffre aux rôles Azure RBAC équivalents, afin de minimiser les temps d'arrêt. Les autorisations seront réappliquées pendant la transition.

Conformité

  • CIS Microsoft Azure Foundations 3.0.0, Section 3.3.3 (Niveau 2)

Ressources connexes

Microsoft references

Cette page vous a-t-elle été utile ?