0Pricing
Azure Fundamentals · Leçon

Cadres de conformité Azure

Passez en revue les cadres réglementaires disponibles dans le portefeuille de conformité Azure et découvrez comment le modèle de responsabilité partagée de Microsoft répartit les obligations de conformité.

Cadres de conformité Azure est une leçon Azure Fundamentals gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Azure Fundamentals, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Azure Fundamentals comprend 4 leçons au total.

Pourquoi la conformité est importante dans le cloud

Le déplacement des charges de travail vers Azure ne supprime pas les obligations de conformité : il modifie la manière dont elles sont respectées. Les organisations doivent continuer à se conformer aux réglementations sectorielles, aux lois gouvernementales et aux obligations contractuelles, même lorsque leur infrastructure se trouve dans le cloud. Comprendre quels cadres de conformité s'appliquent à votre charge de travail et comment Azure vous aide à les respecter constitue un sujet essentiel de l'examen AZ-900 et des déploiements Azure d'entreprise réels.

Retour sur le modèle de responsabilité partagée

La conformité dans le cloud est régie par le modèle de responsabilité partagée. Microsoft est responsable de la sécurité et de la conformité de l'infrastructure cloud (centres de données physiques, matériel réseau et système d'exploitation hôte). Les clients sont responsables de la sécurité et de la conformité de ce qui s'exécute dans le cloud (leurs applications, données, identités et configurations). La limite des responsabilités varie selon que vous utilisez IaaS, PaaS ou SaaS.

Le portefeuille de conformité de Microsoft

Microsoft maintient pour Azure des certifications de conformité couvrant plus de 100 normes et cadres réglementaires. Elles couvrent différentes régions, différents secteurs et diverses disciplines de sécurité, notamment :

  • International — ISO 27001, ISO 27018, SOC 1/2/3
  • UE/régional — GDPR, ENS, UK Cyber Essentials
  • Secteur — HIPAA (santé), PCI DSS (paiements), FedRAMP (gouvernement des US)

ISO 27001 sur Azure

ISO 27001 est une norme internationale relative aux systèmes de management de la sécurité de l'information (ISMS). Microsoft a obtenu la certification ISO 27001 pour Azure, ce qui signifie que l'infrastructure et les processus opérationnels ont été audités par un tiers indépendant. Toutefois, les clients doivent certifier séparément leurs propres applications et pratiques de gestion des données : la certification de Microsoft ne s'étend pas automatiquement aux charges de travail des clients.

PCI DSS pour les charges de travail de paiement

PCI DSS (Payment Card Industry Data Security Standard) s'applique aux organisations qui stockent, traitent ou transmettent des données de titulaires de cartes. Azure est un prestataire de services certifié PCI DSS de niveau 1, le niveau de certification le plus élevé. Les clients qui exécutent des charges de travail de paiement sur Azure peuvent s'appuyer sur cette base, mais doivent mettre en œuvre des contrôles supplémentaires au niveau de leur application (tokenisation, chiffrement et journalisation des accès) afin de respecter leurs propres obligations PCI DSS.

HIPAA pour le secteur de la santé

HIPAA (Health Insurance Portability and Accountability Act) régit la protection des informations de santé protégées (PHI) aux US. Microsoft propose un HIPAA Business Associate Agreement (BAA) pour les services Azure, confirmant que Microsoft protège les PHI qu'il traite pour votre compte. Les clients du secteur de la santé doivent signer le BAA et configurer leurs charges de travail Azure afin de respecter les mesures de protection techniques de HIPAA.

Rapports SOC 1, SOC 2 et SOC 3

Les rapports SOC (System and Organisation Controls) sont des évaluations des contrôles d'Azure réalisées par des auditeurs indépendants :

  • SOC 1 — contrôles relatifs à l'information financière (pertinents pour les produits SaaS qui influent sur les états financiers des clients)
  • SOC 2 — contrôles relatifs à la sécurité, à la disponibilité, à l'intégrité du traitement, à la confidentialité et à la vie privée
  • SOC 3 — synthèse publique des conclusions du SOC 2, accessible à tous

Les rapports SOC 2 sont accessibles aux clients Azure dans le cadre d'un NDA, via le portail Service Trust.

FedRAMP pour le gouvernement des US

FedRAMP (Federal Risk and Authorization Management Program) est un cadre du gouvernement des US pour l'autorisation des services cloud. Azure dispose de l'autorisation FedRAMP High pour les régions gouvernementales (USGov et USDoD). Les agences fédérales des US doivent utiliser des services cloud autorisés par FedRAMP. Les régions Azure commerciales disposent de l'autorisation FedRAMP Moderate, qui couvre une grande partie des charges de travail gouvernementales.

Le portail Service Trust de Microsoft

Le portail Service Trust de Microsoft (STP), accessible à l'adresse servicetrust.microsoft.com, est un point d'accès unique à la documentation de conformité, aux rapports d'audit et aux informations de certification concernant les services cloud de Microsoft. Depuis le STP, vous pouvez télécharger les certificats ISO 27001, les rapports SOC 2, les résultats des tests d'intrusion et les évaluations d'impact relatives à la protection des données. L'accès à certains documents nécessite un compte Azure ou Microsoft 365 ainsi que l'acceptation d'un NDA.

Résidence et souveraineté des données

Les exigences de résidence des données imposent que certaines données soient stockées et traitées à l'intérieur d'une limite géographique précise. Azure répond à cette exigence grâce à la sélection de la région : vous choisissez la région dans laquelle déployer les ressources, et vos données y restent par défaut. Azure propose également des instances de cloud souverain (Azure Government, Azure China 21Vianet et Azure Germany), exploitées indépendamment afin de répondre à des exigences nationales spécifiques en matière de souveraineté des données.

La conformité comme processus continu

Atteindre la conformité n'est pas un événement ponctuel : cela nécessite une surveillance continue et une collecte permanente de preuves. Microsoft Compliance Manager, intégré au portail de conformité Microsoft Purview, aide les organisations à suivre en continu leur niveau de conformité, à mettre en correspondance les contrôles et les réglementations, et à produire des preuves pour les auditeurs. Les audits internes réguliers, les vérifications automatisées des stratégies via Azure Policy et la collecte centralisée des journaux font tous partie d'un programme de conformité mature.

Vérification rapide

Vérifiez votre compréhension des concepts de Microsoft Azure Fundamentals (AZ-900) abordés dans cette leçon.

Récapitulatif de la leçon

Dans cette leçon, vous avez appris qu'Azure détient des certifications pour plus de 100 cadres de conformité, notamment ISO 27001, PCI DSS, HIPAA et FedRAMP ; que le modèle de responsabilité partagée répartit les obligations de conformité entre Microsoft et le client ; et que le portail Service Trust est la source des rapports d'audit et des documents de certification. Nous allons maintenant découvrir Microsoft Purview pour la gouvernance et la classification des données.

Questions Fréquemment Posées

La leçon « Cadres de conformité Azure » est-elle gratuite ?

Oui — le texte complet de « Cadres de conformité Azure » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Azure Fundamentals, passe à CoddyKit PRO. Le cours Azure Fundamentals comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Cadres de conformité Azure » ?

Passez en revue les cadres réglementaires disponibles dans le portefeuille de conformité Azure et découvrez comment le modèle de responsabilité partagée de Microsoft répartit les obligations de confo… Tu pratiques Azure Fundamentals avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Azure Fundamentals ?

Aucune expérience préalable n'est requise. Azure Fundamentals sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.

Combien de temps prend la leçon « Cadres de conformité Azure » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Azure Fundamentals ?

Oui. Chaque leçon Azure Fundamentals inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Cadres de conformité Azure
  2. Microsoft Purview et gouvernance des données
  3. Microsoft Compliance Manager
  4. RGPD sur Azure
← Retour à Azure Fundamentals