0Pricing
Azure Fundamentals · Leçon

Azure Blueprints et conformité

Regroupez des stratégies, des attributions de rôles et des modèles ARM dans un Azure Blueprint réutilisable afin de déployer rapidement des environnements conformes pour de nouveaux projets.

Azure Blueprints et conformité est une leçon Azure Fundamentals gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Azure Fundamentals, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Azure Fundamentals comprend 4 leçons au total.

Qu’est-ce qu’Azure Blueprints ?

Azure Blueprints est un service qui vous permet de définir un ensemble reproductible d’artefacts de gouvernance Azure — attributions de rôles, attributions de stratégies, modèles ARM et groupes de ressources — et de les regrouper dans un objet unique doté d’un numéro de version. Vous pouvez ensuite affecter le blueprint à un abonnement afin de mettre en place en quelques minutes un environnement entièrement configuré et conforme. Les blueprints sont conçus pour les entreprises qui doivent créer des environnements standardisés pour de nouveaux projets, équipes ou exigences réglementaires.

Artefacts de blueprint

Un blueprint est composé d’artefacts, qui constituent les éléments de base de l’environnement qu’il crée. Les types d’artefacts pris en charge sont les suivants : Resource Groups (créent des groupes de ressources dans des emplacements précis pour servir de conteneurs à d’autres artefacts), ARM Templates (déploient toute infrastructure Azure), Azure Policy Assignments (appliquent des stratégies avec des paramètres) et RBAC Role Assignments (accordent l’accès à des utilisateurs ou groupes précis). Les artefacts peuvent dépendre les uns des autres et sont déployés dans l’ordre approprié.

// Blueprint structure example:
// Blueprint: 'ISO27001-LandingZone'
//   Artefact 1: Resource Group 'networking-rg'
//   Artefact 2: ARM Template (deploy VNet into networking-rg)
//   Artefact 3: ARM Template (deploy Log Analytics workspace)
//   Artefact 4: Policy Assignment 'ISO 27001' initiative
//   Artefact 5: Role Assignment (NetworkAdmins group = Network Contributor)
//   Artefact 6: Role Assignment (SecurityTeam = Security Reader)

Gestion des versions des blueprints

Les blueprints prennent en charge la gestion des versions, ce qui vous permet de conserver simultanément plusieurs versions publiées. Lorsque vous modifiez un blueprint, vous modifiez le brouillon. Une fois le brouillon prêt, vous le publiez comme nouvelle version (par exemple, v1.0, v1.1 ou v2.0), accompagnée de notes de version. Les attributions de blueprint existantes conservent la version avec laquelle elles ont été déployées ; vous pouvez explicitement mettre à niveau une attribution vers une version plus récente. Cela permet de déployer de manière contrôlée les changements de gouvernance sur plusieurs abonnements.

# Create a blueprint definition
az blueprint create \
  --name 'ISO27001LandingZone' \
  --management-group mg-company \
  --description 'ISO 27001 compliant landing zone for new projects'

# Publish a version
az blueprint publish \
  --blueprint-name 'ISO27001LandingZone' \
  --management-group mg-company \
  --version '1.0' \
  --change-notes 'Initial release with networking, logging, and ISO policies'

Paramètres des blueprints

Les blueprints prennent en charge des paramètres qui permettent de personnaliser la même définition de blueprint au moment de l’attribution, sans créer un blueprint distinct pour chaque variante. Les paramètres peuvent être définis au niveau du blueprint et transmis aux différents artefacts, ou être définis directement sur chaque artefact. Par exemple, le paramètre allowedLocations peut être transmis à un artefact de stratégie, afin que la personne effectuant l’attribution indique les régions Azure autorisées pour chaque abonnement sans modifier elle-même la définition du blueprint.

// Blueprint parameter defined at blueprint level:
{
  'parameters': {
    'allowedLocations': {
      'type': 'array',
      'metadata': {
        'displayName': 'Allowed Azure Regions',
        'description': 'Locations where resources can be deployed'
      }
    }
  }
}

Attribuer un blueprint

Une assignment de blueprint applique une version publiée d’un blueprint à un abonnement précis. Lors de l’attribution, vous fournissez les valeurs des paramètres du blueprint, sélectionnez l’identité managée affectée par le système ou par l’utilisateur que le blueprint utilise pour déployer les artefacts (elle doit disposer d’autorisations RBAC suffisantes), puis choisissez si les artefacts du blueprint doivent être verrouillés après leur déploiement afin d’empêcher leur modification par les utilisateurs de l’abonnement.

# Assign a blueprint to a subscription
az blueprint assignment create \
  --name 'prod-subscription-baseline' \
  --blueprint-version '/providers/Microsoft.Management/managementGroups/mg-company/providers/Microsoft.Blueprint/blueprints/ISO27001LandingZone/versions/1.0' \
  --location eastus \
  --identity-type SystemAssigned \
  --resource-group-value artifact_name=networking-rg name=networking-rg location=eastus \
  --lock-mode AllResourcesReadOnly

Verrous des blueprints

Les attributions de blueprint peuvent verrouiller les artefacts déployés afin d’empêcher les abonnés de les modifier ou de les supprimer. Trois modes de verrouillage existent : None (aucun verrou), AllResourcesReadOnly (verrou ReadOnly sur toutes les ressources déployées) et AllResourcesDoNotDelete (verrou CanNotDelete sur toutes les ressources déployées). Les verrous des blueprints sont particuliers : ils ne peuvent être supprimés, même par les propriétaires de l’abonnement, tant que l’attribution du blueprint est en place. Ils offrent donc une protection plus forte que les verrous de ressources standard.

Conformité aux référentiels réglementaires

Azure fournit des blueprints de conformité réglementaire dans la galerie d’exemples Azure Blueprints pour des référentiels tels que ISO 27001, NIST SP 800-53, PCI DSS, DoD IL4/IL5, FedRAMP, HIPAA/HITRUST et UK OFFICIAL. Ces blueprints d’exemple regroupent les stratégies, les attributions de rôles et les configurations d’infrastructure nécessaires pour démontrer la conformité à chaque référentiel. Les organisations les utilisent comme point de départ, puis les personnalisent et ajoutent les artefacts propres à leur environnement.

Blueprints et modèles ARM

Les modèles ARM et les blueprints ont des objectifs différents. Un modèle ARM déploie une infrastructure dans un seul groupe de ressources ou abonnement, sans maintenir de lien avec les ressources déployées. Une assignment de blueprint conserve un lien actif entre la définition du blueprint et l’environnement déployé : vous pouvez suivre l’état du déploiement, effectuer une mise à niveau vers une nouvelle version et protéger les artefacts déployés avec des verrous de blueprint qui restent actifs même avec des autorisations RBAC de niveau Owner. Les blueprints étendent les modèles ARM avec des fonctionnalités propres à la gouvernance.

Blueprint et Azure Landing Zones

L’accélérateur Azure Landing Zone moderne de Microsoft (qui fait partie du Cloud Adoption Framework) utilise une combinaison de modèles ARM, Bicep, Terraform et Azure Policy plutôt que des blueprints. Même si les blueprints restent disponibles, Microsoft investit davantage dans les approches pilotées par les stratégies et dans l’IaC pour les environnements à grande échelle. Pour les déploiements d’entreprise complexes, l’approche CAF Landing Zone est désormais privilégiée ; les blueprints restent adaptés aux modèles d’environnements autonomes et de plus petite échelle.

Surveiller la conformité des blueprints

Dans le volet Azure Blueprints, chaque attribution de blueprint affiche son état de déploiement (Succeeded, Failed, Locking) ainsi que l’état de conformité de chaque artefact. Si le déploiement d’un artefact échoue, vous pouvez consulter l’erreur de déploiement ARM et réessayer l’attribution. Les artefacts de stratégie d’un blueprint signalent leur conformité via le tableau de bord standard de conformité Azure Policy, ce qui vous offre une visibilité unifiée sur la réussite du déploiement et la conformité continue des ressources.

# List blueprint assignments and their status
az blueprint assignment list \
  --subscription <sub-id> \
  --output table

# Get the status of a specific assignment
az blueprint assignment show \
  --name 'prod-subscription-baseline' \
  --subscription <sub-id>

Supprimer des attributions de blueprint

Pour mettre hors service un environnement géré par un blueprint, vous devez d’abord supprimer l’attribution du blueprint. Cette opération supprime les verrous du blueprint sur tous les artefacts déployés et rompt le lien entre la définition du blueprint et les ressources déployées, mais elle ne supprime pas les ressources déployées elles-mêmes. Vous nettoyez ensuite séparément les ressources ARM selon votre processus de gestion des changements. Pour supprimer la définition du blueprint, vous devez d’abord supprimer toutes les attributions.

# Delete a blueprint assignment (removes locks but not deployed resources)
az blueprint assignment delete \
  --name 'prod-subscription-baseline' \
  --subscription <sub-id>

Vérification rapide

Vérifiez votre compréhension des concepts Microsoft Azure Fundamentals (AZ-900) présentés dans cette leçon.

Récapitulatif de la leçon

Dans cette leçon, vous avez appris que : Azure Blueprints regroupe les attributions de stratégies, les attributions de rôles, les modèles ARM et les groupes de ressources dans un objet de gouvernance versionné et réutilisable, les verrous de blueprint protègent les artefacts déployés contre les modifications, même par les propriétaires d’un abonnement, et les blueprints de conformité réglementaire de la galerie d’exemples accélèrent la mise en conformité avec des référentiels tels qu’ISO 27001 et PCI DSS. Vous avez maintenant terminé le cours sur la gouvernance Azure ; la prochaine étape porte sur Azure Resource Manager et l’infrastructure en tant que code.

Questions Fréquemment Posées

La leçon « Azure Blueprints et conformité » est-elle gratuite ?

Oui — le texte complet de « Azure Blueprints et conformité » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Azure Fundamentals, passe à CoddyKit PRO. Le cours Azure Fundamentals comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Azure Blueprints et conformité » ?

Regroupez des stratégies, des attributions de rôles et des modèles ARM dans un Azure Blueprint réutilisable afin de déployer rapidement des environnements conformes pour de nouveaux projets. Tu pratiques Azure Fundamentals avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Azure Fundamentals ?

Aucune expérience préalable n'est requise. Azure Fundamentals sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.

Combien de temps prend la leçon « Azure Blueprints et conformité » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Azure Fundamentals ?

Oui. Chaque leçon Azure Fundamentals inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Groupes de gestion et abonnements
  2. Azure Policy
  3. Étiquettes et verrous de ressources
  4. Azure Blueprints et conformité
← Retour à Azure Fundamentals