0Pricing
Cloud & IT Cert Prep · Leçon

Azure Key Vault

Stockez et gérez les secrets, les clés de chiffrement et les certificats dans Key Vault, et intégrez-le à d’autres services Azure pour éviter les identifiants codés en dur.

Azure Key Vault est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Qu’est-ce qu’Azure Key Vault ?

Azure Key Vault est un service cloud permettant de stocker et de gérer de manière sécurisée des secrets (clés d’API, mots de passe, chaînes de connexion), des clés de chiffrement (utilisées pour chiffrer les données) et des certificats (certificats TLS/SSL pour les applications). Au lieu d’intégrer des valeurs sensibles dans le code des applications, les fichiers de configuration ou les variables d’environnement, les applications les récupèrent dans Key Vault au moment de l’exécution, ce qui évite d’exposer les identifiants dans le code source et les artefacts de déploiement.

Niveaux de Key Vault : Standard et Premium

Key Vault est proposé selon deux niveaux. Standard protège les secrets et les certificats à l’aide d’un chiffrement logiciel. Premium prend en charge les clés protégées par un module de sécurité matériel (HSM) : les opérations cryptographiques sont effectuées dans un matériel résistant aux altérations, offrant une certification FIPS 140-2 de niveau 2 (Standard) ou de niveau 3 (HSM). Une offre distincte, Managed HSM, fournit un HSM à locataire unique entièrement géré pour les exigences de sécurité les plus élevées.

Création d’un Key Vault

Chaque Key Vault est créé dans un groupe de ressources et une région Azure précis. Le nom du coffre doit être globalement unique dans l’espace de noms vault.azure.net. Vous configurez le modèle d’accès lors de la création : soit l’ancien modèle des stratégies d’accès au coffre, soit le modèle recommandé Azure RBAC, dans lequel les rôles Entra ID contrôlent séparément l’accès en lecture et en écriture aux secrets, aux clés et aux certificats.

# Create a Key Vault with RBAC access model
az keyvault create \
  --name myUniqueVault123 \
  --resource-group myRG \
  --location eastus \
  --enable-rbac-authorization true

# Grant yourself the Key Vault Secrets Officer role
az role assignment create \
  --role 'Key Vault Secrets Officer' \
  --assignee your-user@company.com \
  --scope /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.KeyVault/vaults/myUniqueVault123

Stockage et récupération des secrets

Dans Key Vault, un secret est toute valeur textuelle sensible : mots de passe de base de données, clés d’API, secrets de clients OAuth ou chaînes de connexion de comptes de stockage. Chaque secret possède un nom, une valeur et des attributs facultatifs tels qu’une date d’expiration et un indicateur d’activation. Les applications s’authentifient auprès de Key Vault (généralement au moyen d’une identité managée) et appellent l’API REST de Key Vault pour récupérer la valeur actuelle du secret au moment de l’exécution, sans aucune valeur codée en dur.

# Store a database password as a secret
az keyvault secret set \
  --vault-name myUniqueVault123 \
  --name db-password \
  --value 'SuperSecret!42'

# Retrieve the secret value
az keyvault secret show \
  --vault-name myUniqueVault123 \
  --name db-password \
  --query value \
  --output tsv

Gestion des clés de chiffrement

Key Vault stocke les clés cryptographiques utilisées pour chiffrer et déchiffrer les données. Des services tels qu’Azure Storage, Azure SQL Database et Azure Disk Encryption s’intègrent à Key Vault pour utiliser des clés gérées par le client (CMK) dans les scénarios Bring Your Own Key (BYOK). Avec une CMK, vous conservez le contrôle de la clé de chiffrement : la révocation de la clé dans Key Vault empêche instantanément tout service de déchiffrer les données, ce qui vous fournit un mécanisme d’arrêt cryptographique.

# Create an RSA key in Key Vault
az keyvault key create \
  --vault-name myUniqueVault123 \
  --name myEncryptionKey \
  --kty RSA \
  --size 2048

# Enable CMK on a Storage Account
az storage account update \
  --resource-group myRG \
  --name mystorageaccount \
  --encryption-key-vault myUniqueVault123 \
  --encryption-key-name myEncryptionKey \
  --encryption-key-source Microsoft.Keyvault

Gestion des certificats

Key Vault peut servir d’interface d’autorité de certification pour les certificats TLS. Vous pouvez générer des certificats autosignés, importer des fichiers PFX/PEM existants ou configurer Key Vault pour demander et renouveler automatiquement des certificats auprès d’autorités de certification approuvées telles que DigiCert ou GlobalSign. Lorsqu’un certificat arrive à expiration, Key Vault peut le renouveler automatiquement et avertir les administrateurs via des événements Event Grid, ce qui élimine les procédures de renouvellement manuelles.

# Import an existing certificate
az keyvault certificate import \
  --vault-name myUniqueVault123 \
  --name myCert \
  --file certificate.pfx \
  --password 'CertPassword'

Contrôle d’accès : RBAC ou stratégies d’accès

Key Vault prend en charge deux modèles d’accès. Les stratégies d’accès au coffre constituent le modèle historique : vous accordez à un principal des autorisations sur tous les secrets, toutes les clés ou tous les certificats du coffre, sans pouvoir limiter l’accès à des noms de secrets individuels. Le nouveau modèle Azure RBAC, recommandé, utilise des rôles RBAC standard (Key Vault Secrets User, Key Vault Secrets Officer, etc.) et prend en charge les affectations de refus ainsi que Privileged Identity Management, offrant un contrôle beaucoup plus granulaire.

Intégration de Key Vault à App Service

Un schéma courant consiste à référencer les secrets de Key Vault comme paramètres d’application d’App Service. Au lieu de stocker la valeur du secret dans le paramètre de l’application, vous stockez une référence Key Vault : @Microsoft.KeyVault(SecretUri=https://myvault.vault.azure.net/secrets/db-password/). App Service récupère automatiquement la valeur actuelle du secret au moment de l’exécution à l’aide de l’identité managée de l’application. Si le secret est renouvelé dans Key Vault, l’application utilise la nouvelle valeur lors de son prochain redémarrage.

# Set an App Service app setting as a Key Vault reference
az webapp config appsettings set \
  --resource-group myRG \
  --name myWebApp \
  --settings 'DB_PASSWORD=@Microsoft.KeyVault(SecretUri=https://myUniqueVault123.vault.azure.net/secrets/db-password/)'

Suppression réversible et protection contre la purge

La suppression réversible (activée par défaut) conserve les éléments supprimés de Key Vault pendant 7 à 90 jours, ce qui permet de les récupérer en cas de suppression accidentelle. La protection contre la purge, lorsqu’elle est activée, empêche quiconque, y compris les propriétaires de l’abonnement, de supprimer définitivement un coffre ou ses objets supprimés de manière réversible avant l’expiration de la période de conservation. Pour renforcer la conformité réglementaire et la résilience face aux rançongiciels, l’activation des deux mécanismes constitue une bonne pratique de sécurité imposée par Azure Policy.

# Recover a soft-deleted secret
az keyvault secret recover \
  --vault-name myUniqueVault123 \
  --name db-password

Surveillance et audit des accès à Key Vault

Chaque opération effectuée sur Key Vault — lectures, écritures, renouvellements de certificats et utilisation de clés — est enregistrée dans le journal d’audit de Key Vault. Vous activez les paramètres de diagnostic pour acheminer ces journaux vers un espace de travail Log Analytics ou un compte de stockage afin de les conserver à long terme. Vous disposez ainsi d’une piste d’audit complète indiquant qui a accédé à quel secret, à quel moment et depuis quelle adresse IP, ce qui est essentiel pour les enquêtes de sécurité et les preuves de conformité.

# Enable diagnostic logging for Key Vault
az monitor diagnostic-settings create \
  --resource /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.KeyVault/vaults/myUniqueVault123 \
  --workspace /subscriptions/<sub-id>/resourceGroups/myRG/providers/Microsoft.OperationalInsights/workspaces/myWorkspace \
  --name kv-audit-logs \
  --logs '[{"category":"AuditEvent","enabled":true}]'

Points de terminaison privés pour Key Vault

Par défaut, Key Vault dispose d’un point de terminaison HTTPS public sur Internet. Dans les environnements soumis à de fortes exigences de sécurité, vous pouvez déployer un point de terminaison privé qui place Key Vault dans votre VNet avec une adresse IP privée, puis désactiver entièrement le point de terminaison public. Les applications qui accèdent à Key Vault via le point de terminaison privé ne traversent jamais Internet, ce qui répond aux exigences de prévention de l’exfiltration des données et rend Key Vault invisible depuis l’extérieur de votre VNet.

Vérification rapide

Testez votre compréhension des notions de Microsoft Azure Fundamentals (AZ-900) présentées dans cette leçon.

Récapitulatif de la leçon

Dans cette leçon, vous avez appris que Key Vault stocke les secrets, les clés de chiffrement et les certificats TLS dans un service géré et audité, que l’intégration des identités managées évite d’avoir à coder en dur des identifiants dans le code des applications, et que la suppression réversible et la protection contre la purge protègent les éléments cryptographiques contre les suppressions accidentelles ou malveillantes. Nous allons maintenant découvrir Microsoft Sentinel, le SIEM cloud natif d’Azure.

Questions Fréquemment Posées

La leçon « Azure Key Vault » est-elle gratuite ?

Oui — le texte complet de « Azure Key Vault » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Azure Key Vault » ?

Stockez et gérez les secrets, les clés de chiffrement et les certificats dans Key Vault, et intégrez-le à d’autres services Azure pour éviter les identifiants codés en dur. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?

Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Azure Key Vault » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?

Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Microsoft Defender for Cloud
  2. Azure Key Vault
  3. Microsoft Sentinel : SIEM cloud
  4. Protection Azure contre les attaques DDoS et pare-feu
← Retour à Cloud & IT Cert Prep