3.2 - Gouvernance et conformité (Azure Policy, verrous, RBAC)

L'objectif 3.2 de l'AZ-900 couvre la gouvernance et la conformité dans Azure. Azure Policy contrôle quelles propriétés une ressource peut avoir et peut exiger ou ajouter automatiquement une étiquette comme CostCenter à la création, et quand une stratégie DeployIfNotExists marque des ressources existantes comme non conformes, lancer une tâche de remédiation les remet en conformité. Un verrou de ressource concerne la suppression, pas les permissions : un verrou CanNotDelete laisse une ressource entièrement modifiable mais bloque sa suppression même par un propriétaire d'abonnement, comblant le trou de suppression accidentelle que Policy et RBAC ne couvrent pas. RBAC attribue des rôles à des principaux de sécurité - un utilisateur, une identité managée ou un principal de service - tandis qu'un deny assignment, utilisé par les applications managées, empêche même les propriétaires de supprimer une ressource. Microsoft Purview découvre, catalogue et classe les données sur site, dans Azure et en SaaS. Selon les engagements de confidentialité de Microsoft, le client conserve toujours la propriété et le contrôle de ses données. Attends-toi à des mises en situation qui demandent quelle fonction de gouvernance convient.

Astuce mémoire
Contrôle les propriétés d'une ressource et peut ajouter une étiquette requise = Azure Policy. Modifiable mais jamais supprimable, même par un propriétaire = verrou CanNotDelete. Les applis managées bloquent la suppression par les propriétaires = deny assignment. Découvrir et classer les données partout = Purview.

Questions d'entraînement

1. Une entreprise doit garantir que les ressources ne peuvent être créées que dans la région West Europe et que les déploiements non conformes sont refusés automatiquement. Quel service impose cela ?

  • Azure Policy (bonne réponse)
  • Le contrôle d'accès basé sur les rôles (RBAC) avec un rôle personnalisé
  • Des verrous de ressources appliqués au niveau de l'abonnement
  • Des alertes Azure Monitor sur les événements de création de ressources

Azure Policy évalue les ressources par rapport à des règles comme les emplacements autorisés et peut refuser automatiquement les déploiements non conformes. Le RBAC contrôle QUI peut faire QUOI mais pas OÙ atterrissent les ressources, les verrous empêchent suppression ou modification, et les alertes Monitor observent sans bloquer.

2. Un administrateur doit garantir qu'un compte de stockage de production reste lisible et modifiable, mais ne puisse jamais être supprimé, même par des propriétaires. Que faut-il appliquer ?

  • Un verrou ReadOnly, qui bloque toute opération d'écriture et de suppression
  • Un verrou Delete (CanNotDelete) sur le compte de stockage (bonne réponse)
  • Une attribution de refus RBAC retirant toutes les permissions aux propriétaires
  • Un effet audit d'Azure Policy signalant les tentatives de suppression

Un verrou CanNotDelete autorise lecture et modification mais bloque la suppression pour tout le monde, y compris les propriétaires, tant que le verrou n'est pas retiré. Un verrou ReadOnly bloquerait aussi les modifications, retirer les permissions des propriétaires casse la gestion quotidienne, et un effet audit de Policy signale sans bloquer.

3. Une équipe conformité a besoin d'une carte unifiée du patrimoine de données de l'organisation, découvrant et classifiant les données sensibles dans Azure, sur site et dans d'autres clouds. Quel service fait cela ?

  • Microsoft Purview (bonne réponse)
  • Azure Monitor avec des espaces de travail Log Analytics dans chaque abonnement
  • Les recommandations de niveau de sécurité de Microsoft Defender for Cloud
  • Azure Advisor avec ses recommandations de sécurité et de fiabilité

Microsoft Purview assure la gouvernance des données : il découvre, cartographie et classifie les données dans Azure, sur site et dans d'autres clouds, construisant un catalogue de données unifié. Monitor collecte de la télémétrie, Defender for Cloud sécurise les charges et Advisor recommande de bonnes pratiques - aucun ne catalogue ni ne classifie les données.

4. Une entreprise a besoin d'une vue unifiée de son patrimoine de données : découvrir, cataloguer et classifier les données stockées dans les systèmes locaux, Azure et les services SaaS. Quel service est conçu pour cela ?

  • Azure Policy, qui analyse chaque magasin de données du locataire et produit un rapport de conformité sur la sensibilité de chaque jeu de données
  • Azure Monitor
  • Microsoft Cost Management
  • Microsoft Purview (bonne réponse)

Microsoft Purview est le service unifié de gouvernance des données : il découvre les données dans les sources locales, multicloud et SaaS, construit un catalogue et classifie les données sensibles. Azure Policy gouverne la configuration des ressources, pas le contenu des données ; Azure Monitor collecte la télémétrie ; et Cost Management suit les dépenses.

5. Une organisation veut que chaque ressource créée dans ses abonnements respecte des règles d'entreprise, comme les régions autorisées et les étiquettes obligatoires. Quel service définit et applique ces règles ?

  • Le contrôle d'accès basé sur les rôles (RBAC) Azure, qui restreint les régions depuis lesquelles chaque utilisateur peut se connecter au portail
  • Azure Policy (bonne réponse)
  • Les recommandations de Microsoft Defender pour le cloud
  • Des verrous de ressources appliqués à chaque groupe de ressources

Azure Policy évalue les ressources par rapport à des règles (emplacements autorisés, étiquettes obligatoires, références autorisées) et peut auditer ou bloquer les déploiements non conformes. Le RBAC contrôle qui peut agir, pas quelles configurations sont permises ; Defender pour le cloud donne des recommandations de sécurité ; et les verrous empêchent seulement la suppression ou la modification, ils ne peuvent pas exprimer de règles.

6. Une équipe de gouvernance veut identifier les machines virtuelles qui n'utilisent pas de disques managés SANS empêcher quiconque de les créer. Quel effet Azure Policy répond à ce besoin ?

  • Audit (bonne réponse)
  • Deny, configuré avec une exemption déclarée pour chaque abonnement existant du locataire
  • DeployIfNotExists
  • CanNotDelete

L'effet Audit marque les ressources non conformes dans les rapports de conformité sans bloquer la création ni la modification, ce qui correspond exactement au besoin d'observation seule. Deny bloquerait les déploiements même avec des exemptions maladroites, DeployIfNotExists modifie les ressources en déployant une remédiation, et CanNotDelete est un type de verrou de ressource, pas un effet de stratégie.

Objectifs liés