Guide Red TeamTests d’intrusion autorisés · Red Team · Purple Team
Domaines
Domaine Red Team · synthèse V11

Cloud Azure et Microsoft 365

Évaluer Azure, Microsoft Entra et Microsoft 365 avec une autorisation explicite, des comptes de test et les règles du fournisseur. Le contrôle est ici appliqué spécifiquement à « Cloud Azure et Microsoft 365 ».

Objectif du domaine

Le domaine « Cloud Azure et Microsoft 365 » regroupe 30 chapitres. La lecture commence par l’installation ou les prérequis, poursuit avec les contrôles pratiques et se termine par l’interprétation, la correction et le retest.

Parcours du domaine Cloud Azure et Microsoft 365
Parcours recommandé du domaine « Cloud Azure et Microsoft 365 ».

Parcours conseillé

  1. Installation et préparation de l’environnement — Installer et valider Azure CLI, Microsoft Graph PowerShell, ScoutSuite sous Windows, Linux ou Kali pour le domaine Cloud Azure et Microsoft 365, avec isolation, vérification des versions et procédure de nettoyage.
  2. Règles Microsoft et limites du périmètre — Guide professionnel et progressif consacré à règles microsoft et limites du périmètre, avec méthodologie autorisée, interprétation, preuves et remédiations.
  3. Tenant, abonnements et groupes de gestion — Guide professionnel et progressif consacré à tenant, abonnements et groupes de gestion, avec méthodologie autorisée, interprétation, preuves et remédiations.
  4. Entra ID, rôles et consentements applicatifs — Guide professionnel et progressif consacré à entra id, rôles et consentements applicatifs, avec méthodologie autorisée, interprétation, preuves et remédiations.
  5. Applications Azure, stockage et exposition réseau — Guide professionnel et progressif consacré à applications azure, stockage et exposition réseau, avec méthodologie autorisée, interprétation, preuves et remédiations.
  6. Microsoft 365, OAuth et comptes de test — Guide professionnel et progressif consacré à microsoft 365, oauth et comptes de test, avec méthodologie autorisée, interprétation, preuves et remédiations.
  7. Journaux, correction et validation post-mission — Guide professionnel et progressif consacré à journaux, correction et validation post-mission, avec méthodologie autorisée, interprétation, preuves et remédiations.
  8. Utilisation pratique, commandes, filtres et aide — Utiliser les outils et méthodes du domaine Cloud Azure et Microsoft 365: commandes, filtres, aide intégrée, interprétation des sorties, preuves et résolution des erreurs fréquentes.
  9. aka.ms Shortcuts — Synthèse française et contrôlée du corpus « aka.ms Shortcuts ».
  10. Entra ID — Access and Tokens — Synthèse française et contrôlée du corpus « Azure AD - Access and Tokens ».
  11. Entra ID — Conditional Access Policy — Synthèse française et contrôlée du corpus « Azure AD - Conditional Access Policy ».
  12. Entra ID — AD Connect and Cloud Sync — Synthèse française et contrôlée du corpus « Azure AD - AD Connect and Cloud Sync ».
  13. Entra ID — IAM — Synthèse française et contrôlée du corpus « Azure AD - IAM ».
  14. Entra ID — Enumerate — Synthèse française et contrôlée du corpus « Azure AD - Enumerate ».
  15. Entra ID — Persistence — Synthèse française et contrôlée du corpus « Azure AD - Persistence ».
  16. Entra ID — Phishing — Synthèse française et contrôlée du corpus « Azure AD - Phishing ».
  17. Azure — prérequis et règles de test — Synthèse française et contrôlée du corpus « Azure - Requirements ».
  18. Azure — service endpoint applicatif — Synthèse française et contrôlée du corpus « Azure Services - Application Endpoint ».
  19. Azure — service Application Proxy — Synthèse française et contrôlée du corpus « Azure Services - Application Proxy ».
  20. Azure — service registre de conteneurs — Synthèse française et contrôlée du corpus « Azure Services - Container Registry ».
  21. Azure — service modèles de déploiement — Synthèse française et contrôlée du corpus « Azure Services - Deployment Template ».
  22. Azure — service Azure DevOps — Synthèse française et contrôlée du corpus « Azure Services - Azure DevOps ».
  23. Azure — service KeyVault — Synthèse française et contrôlée du corpus « Azure Services - KeyVault ».
  24. Azure — service Microsoft Intune — Synthèse française et contrôlée du corpus « Azure Services - Microsoft Intune ».
  25. Azure — service Microsoft 365 — Synthèse française et contrôlée du corpus « Azure Services - Office 365 ».
  26. Azure — service runbooks et automatisation — Synthèse française et contrôlée du corpus « Azure Services - Runbook and Automation ».
  27. Azure — service stockage Blob — Synthèse française et contrôlée du corpus « Azure Services - Storage Blob ».
  28. Azure — service machines virtuelles — Synthèse française et contrôlée du corpus « Azure Services - Virtual Machine ».
  29. Azure — service Web Apps — Synthèse française et contrôlée du corpus « Azure Services - Web Apps ».
  30. Azure — service suffixes DNS et domaines — Synthèse française et contrôlée du corpus « Azure Services - DNS Suffix ».

Objectifs et compétences du domaine

Le domaine « Cloud Azure et Microsoft 365 » regroupe les compétences nécessaires pour préparer, exécuter et restituer les contrôles associés. Il ne doit pas être lu comme une suite d’outils indépendants : les chapitres décrivent un même workflow, depuis le cadrage jusqu’au retest.

La lecture recommandée commence par les concepts et l’architecture, continue avec l’installation ou la prise en main, puis se termine par les exercices, l’interprétation et la remédiation. Dans ce domaine, la qualité dépend surtout de les identités, rôles, politiques, ressources, journaux du fournisseur et frontières de responsabilité.

  • Expliquer les mécanismes essentiels du domaine « Cloud Azure et Microsoft 365 ».
  • Préparer un laboratoire cohérent et limité au périmètre autorisé.
  • Choisir l’outil ou la technique en fonction de la question posée.
  • Conserver des preuves reproductibles et compréhensibles.
  • Transformer les constats en corrections et critères de retest.

Parcours de lecture recommandé

Le parcours ci-dessous évite de commencer directement par les commandes. Pour « Cloud Azure et Microsoft 365 », il est préférable de comprendre les préconditions, d’effectuer un inventaire de base et seulement ensuite d’utiliser les outils spécialisés.

  1. Lire d’abord la définition, le périmètre et les limites du domaine.
  2. Installer ou vérifier les outils dans une VM ou un conteneur dédié.
  3. Réaliser l’exercice le plus simple avec une sortie attendue connue.
  4. Comparer les résultats avec une seconde source ou une vérification manuelle.
  5. Étudier les erreurs fréquentes avant d’augmenter la portée ou le débit.
  6. Terminer par le reporting, le nettoyage et le retest.

Points de vigilance

Les points suivants doivent rester visibles pendant toute mission portant sur « Cloud Azure et Microsoft 365 ». Ils évitent les conclusions trop rapides et les actions inutiles.

  • Vigilance — raisonner uniquement sur la politique attachée.
  • Vigilance — ignorer les permissions héritées ou conditionnelles.
  • Vigilance — confondre configuration publique et donnée effectivement accessible.
  • Vigilance — tester hors des règles du fournisseur.
  • Vigilance — omettre la région, le projet ou le contexte de souscription.

Ce qu’un bon livrable doit contenir

Le livrable du domaine « Cloud Azure et Microsoft 365 » doit permettre à une équipe technique de reproduire l’observation et à un responsable de comprendre le risque sans relire toutes les sorties d’outil.

  • le périmètre et les exclusions ;
  • les versions, comptes et configurations de test ;
  • la méthode et les paramètres réellement utilisés ;
  • les preuves brutes et leur interprétation ;
  • les limites et hypothèses ;
  • la recommandation, le responsable et le critère de retest.

Références du domaine

À retenir

  • Cloud Azure et Microsoft 365 contient 30 chapitres spécialisés.
  • Utilisez la navigation comme un parcours : prérequis, collecte, contrôle, interprétation et retest.
  • Les commandes et outils restent liés à un laboratoire ou à un mandat écrit.