0Pricing
Azure Fundamentals · Leçon

Stockage sur disque et sécurité du stockage

Attachez des disques gérés à des VM, sélectionnez le type de disque approprié (HDD, SSD, Ultra) et sécurisez les comptes de stockage avec des signatures d’accès partagé et des points de terminaison privés.

Stockage sur disque et sécurité du stockage est une leçon Azure Fundamentals gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Azure Fundamentals, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Azure Fundamentals comprend 4 leçons au total.

Que sont les disques managés Azure ?

Les disques managés Azure sont des volumes de stockage au niveau bloc attachés aux VM Azure — l’équivalent dans le cloud d’un disque dur physique ou d’un SSD dans un serveur. Azure gère le disque : le service prend automatiquement en charge le placement dans les comptes de stockage, la redondance et le cycle de vie. Avant l’arrivée des disques managés, les clients devaient gérer eux-mêmes les comptes de stockage et les fichiers VHD, ce qui était source d’erreurs. Aujourd’hui, les disques managés constituent la méthode standard pour fournir un stockage persistant du système d’exploitation et des données aux VM, ce qui simplifie la gestion et prend nativement en charge les déploiements dans des groupes à haute disponibilité et des zones.

Types de disques : HDD ou SSD

Azure propose quatre types de disques managés : Standard HDD — coût le plus faible, jusqu’à 500 IOPS par disque ; pour les VM de développement et de test ainsi que les charges de travail non critiques. Standard SSD — performances plus constantes qu’avec un HDD, jusqu’à 6 000 IOPS ; pour les serveurs web peu sollicités et les agents de compilation CI/CD. Premium SSD — hautes performances, jusqu’à 20 000 IOPS ; pour les bases de données de production, les applications d’entreprise et toute charge de travail sensible aux entrées-sorties. Disque Ultra — performances maximales, jusqu’à 160 000 IOPS avec une latence inférieure à la milliseconde ; pour les charges de travail les plus exigeantes, comme SAP HANA et SQL Server haut de gamme. Les disques Ultra nécessitent des VM appartenant à certaines familles et dotées de configurations spécifiques.

Rôles des disques : système d’exploitation, données et temporaire

Une VM Azure peut avoir jusqu’à trois rôles de disque : disque du système d’exploitation — contient le système d’exploitation (Windows ou Linux), sa taille maximale est de 4 TB et il doit être de type Premium ou Standard SSD pour offrir des performances fiables. Disques de données — disques managés supplémentaires destinés aux données des applications, aux bases de données ou aux fichiers journaux ; vous pouvez attacher plusieurs disques de données (jusqu’à 32 pour les grandes tailles de VM). Disque temporaire — SSD local situé sur le serveur hôte, très rapide (des centaines de milliers d’IOPS), mais non persistant ; les données sont perdues lors de la désallocation ou du redéploiement de la VM. Ne stockez jamais de données importantes sur le disque temporaire.

# Create and attach a new Premium SSD data disk
az disk create \
  --resource-group myRG \
  --name myDataDisk \
  --size-gb 256 \
  --sku Premium_LRS

az vm disk attach \
  --resource-group myRG \
  --vm-name myVM \
  --name myDataDisk

Instantanés et sauvegardes de disques

Les disques managés Azure prennent en charge les instantanés de disque — des copies en lecture seule d’un disque à un moment précis. Les instantanés sont stockés dans Azure Storage et facturés par GB de données utilisées, et non selon la taille totale allouée du disque. Vous pouvez créer un nouveau disque à partir d’un instantané pour restaurer une VM à un état antérieur ou cloner un disque à des fins de test. Pour les sauvegardes de production, Azure Backup automatise la planification des instantanés, leur conservation et la sauvegarde interrégion, avec une sauvegarde cohérente tenant compte de l’application plutôt qu’un simple instantané brut du disque.

# Create a snapshot of a managed disk
az snapshot create \
  --resource-group myRG \
  --source myDataDisk \
  --name myDiskSnapshot

Disques partagés pour les VM en cluster

Azure Shared Disks permet d’attacher simultanément un même disque managé à plusieurs VM, ce qui rend possibles les scénarios d’applications en cluster, tels que les instances de cluster de basculement SQL Server ou les clusters SAP ASCS. Les disques partagés sont disponibles avec les niveaux Premium SSD et Ultra Disk, ainsi qu’un paramètre maxShares spécifique qui limite le nombre de VM pouvant monter le disque simultanément. L’application doit coordonner les accès à l’aide d’un logiciel de clustering (mise en cluster avec basculement de Windows Server ou équivalent Linux) afin d’éviter la corruption des données due à des écritures simultanées.

Chiffrement des disques au repos

Les disques managés Azure chiffrent par défaut toutes les données au repos à l’aide du chiffrement côté serveur (SSE) avec des clés AES-256 bits. Par défaut, Microsoft gère les clés de chiffrement (clés gérées par la plateforme). Pour les organisations qui doivent contrôler leurs clés de chiffrement, il est possible d’utiliser à la place des clés gérées par le client (CMK) stockées dans Azure Key Vault. Une troisième option, le chiffrement de disque Azure (ADE), chiffre les disques du système d’exploitation et de données à l’aide de BitLocker (Windows) ou de DM-Crypt (Linux). Le disque est ainsi chiffré au niveau du système d’exploitation en plus du niveau de la plateforme, ce qui fournit une défense en profondeur.

Signatures d’accès partagé (SAS)

Une signature d’accès partagé (SAS) est un URI qui accorde un accès restreint et limité dans le temps aux ressources Azure Storage (objets blob, fichiers, files d’attente et tables), sans partager les clés d’accès principales du compte. Un jeton SAS précise : Ressource (objet blob ou conteneur concerné), Autorisations (lecture, écriture, suppression, affichage de la liste), Heure de début et d’expiration, ainsi que, facultativement, des restrictions IP. Il existe trois types de SAS : SAS de compte (plusieurs services), SAS de service (un seul service) et SAS de délégation utilisateur (fondé sur les identifiants Entra ID, le plus sécurisé).

# Generate a user delegation SAS for a blob container
az storage container generate-sas \
  --account-name mystorageacct \
  --name mycontainer \
  --permissions rl \
  --expiry 2024-12-31 \
  --auth-mode login

Points de terminaison privés pour le stockage

Un point de terminaison privé attribue à un compte Azure Storage une adresse IP privée provenant de votre VNet, ce qui le rend accessible au sein de votre réseau virtuel via le réseau privé principal Azure, sans qu’aucun trafic ne transite par Internet public. Après avoir créé un point de terminaison privé pour un compte de stockage, vous pouvez désactiver entièrement le point de terminaison public du compte afin de garantir qu’il soit uniquement accessible depuis le VNet connecté (et via VPN/ExpressRoute depuis les environnements locaux). Les points de terminaison privés constituent la méthode la plus sécurisée pour accéder aux comptes de stockage depuis des VM, des clusters Kubernetes ou des systèmes locaux.

Règles de pare-feu des comptes de stockage

Avant de mettre en œuvre des points de terminaison privés, de nombreuses organisations utilisent le pare-feu du compte de stockage pour limiter l’accès à certaines plages d’adresses IP ou à certains sous-réseaux de réseaux virtuels. Le pare-feu se configure dans la section « Networking » du compte de stockage, dans le portail Azure. Vous pouvez autoriser l’accès depuis : des plages d’adresses IP publiques spécifiques (par exemple, l’adresse IP NAT de vos bureaux), des sous-réseaux VNet spécifiques (à l’aide de points de terminaison de service) ou des services Azure (services Microsoft approuvés tels qu’Azure Backup et Azure Monitor). Les règles de pare-feu constituent une couche de défense importante, même lorsque vous utilisez RBAC pour contrôler l’accès au plan de données.

# Restrict storage account to a specific VNet subnet
az storage account network-rule add \
  --account-name mystorageacct \
  --resource-group myRG \
  --vnet-name myVNet \
  --subnet mySubnet

Microsoft Defender pour le stockage et protection avancée contre les menaces

Microsoft Defender for Storage (qui fait partie de Defender for Cloud) surveille vos comptes de stockage afin de détecter des schémas d’accès anormaux pouvant indiquer une menace de sécurité, comme un accès depuis des emplacements inhabituels, l’accès à de nombreux fichiers en peu de temps (exfiltration par rançongiciel) ou le téléversement de fichiers identifiés comme malveillants. Les alertes de Defender for Storage sont envoyées à votre équipe de sécurité et peuvent déclencher des réponses automatisées via Logic Apps ou Function Apps. L’activation de Defender for Storage constitue une bonne pratique pour les comptes de stockage de production contenant des données sensibles ou critiques pour l’entreprise.

Résumé des bonnes pratiques de sécurité du stockage

L’application des bonnes pratiques de sécurité du stockage suivantes vous permet d’obtenir un niveau de sécurité élevé : ne partagez jamais les clés de compte dans le code — utilisez des identités managées ou des jetons SAS. Activez RBAC pour l’accès au plan de données au lieu d’une authentification par clé lorsque cela est possible. Utilisez des points de terminaison privés pour supprimer l’exposition des données sensibles à Internet public. Activez le pare-feu du stockage afin de limiter l’accès aux réseaux connus. Activez la suppression réversible et la gestion des versions pour pouvoir récupérer des données supprimées accidentellement. Activez Defender for Storage pour détecter les anomalies. Imposez l’utilisation exclusive de HTTPS afin d’empêcher les accès non chiffrés. Ensemble, ces mesures traitent les risques de sécurité du stockage les plus courants.

Vérification rapide

Vérifiez votre compréhension des concepts de Microsoft Azure Fundamentals (AZ-900) présentés dans cette leçon.

Récapitulatif de la leçon

Dans cette leçon, vous avez appris que : les disques managés existent en quatre types — Standard HDD, Standard SSD, Premium SSD et Ultra Disk — chacun étant adapté à des exigences différentes en matière de performances et de coûts ; les signatures d’accès partagé fournissent un accès aux ressources de stockage limité dans le temps et restreint selon les autorisations, sans partager les clés principales ; et les points de terminaison privés ainsi que les pare-feu de stockage limitent l’accès aux réseaux approuvés, supprimant l’exposition à Internet public. Nous allons maintenant commencer la mise en réseau Azure, avec les réseaux virtuels et les sous-réseaux.

Questions Fréquemment Posées

La leçon « Stockage sur disque et sécurité du stockage » est-elle gratuite ?

Oui — le texte complet de « Stockage sur disque et sécurité du stockage » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Azure Fundamentals, passe à CoddyKit PRO. Le cours Azure Fundamentals comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Stockage sur disque et sécurité du stockage » ?

Attachez des disques gérés à des VM, sélectionnez le type de disque approprié (HDD, SSD, Ultra) et sécurisez les comptes de stockage avec des signatures d’accès partagé et des points de terminaison p… Tu pratiques Azure Fundamentals avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Azure Fundamentals ?

Aucune expérience préalable n'est requise. Azure Fundamentals sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.

Combien de temps prend la leçon « Stockage sur disque et sécurité du stockage » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Azure Fundamentals ?

Oui. Chaque leçon Azure Fundamentals inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Comptes de stockage Azure
  2. Stockage Blob : stockage d’objets pour le cloud
  3. Azure Files et stockage de files d’attente
  4. Stockage sur disque et sécurité du stockage
← Retour à Azure Fundamentals