Skip to main content

Contrôlez strictement l’accès à vos dépôts Azure Repos

Écrit par

Edward Thompson

6 mai 2019

0 minutes de lecture

Voici un guide des bonnes pratiques, extrait de notre série consacrée aux 8 bonnes pratiques de sécurité pour Azure Repos.

TÉLÉCHARGEZ LA FICHE MÉMO !

3. Contrôlez strictement l’accès à vos dépôts Azure Repos

Ici, au Royaume-Uni, quand il fait vraiment, vraiment chaud (c’est-à-dire doux), nous, les Britanniques, avons tendance à ouvrir toutes les fenêtres de la maison pour éviter qu’elle ne se transforme en sauna. Mais quand nous sortons, nous verrouillons la porte d’entrée à double tour, en laissant souvent plusieurs fenêtres entrouvertes pour faire circuler l’air. Bien sûr, cela n’a aucun sens : quelqu’un qui voudrait s’introduire chez nous ne passerait pas par la porte d’entrée ! Il chercherait un accès moins évident, par exemple en passant par l’une des fenêtres laissées ouvertes.

Nous adoptons souvent une approche similaire pour sécuriser nos applications. Nous nous concentrons beaucoup sur les vecteurs d’attaque les plus complexes, mais nous ne faisons pas le nécessaire face à certaines des menaces les plus simples. Il suffit par exemple qu’un développeur laisse son mot de passe sur un pense-bête collé à son écran pour qu’un attaquant puisse accéder à vos systèmes. Nous devons veiller à respecter les paramètres et les pratiques de base, sur la plateforme Azure Repos comme de manière générale. Imposez les pratiques de base suivantes à vos contributeurs :

  • Ne laissez jamais les utilisateurs d’Azure Repos partager des comptes ou des mots de passe.

  • Tous les ordinateurs portables et appareils ayant accès à votre code source doivent être correctement sécurisés.

  • Les administrateurs de dépôts doivent gérer les accès de l’équipe aux données. N’accordez aux contributeurs que l’accès aux données dont ils ont besoin pour travailler.

  • Les comptes Azure Repos peuvent être des comptes personnels et ne sont pas automatiquement désactivés lorsque leurs utilisateurs quittent l’entreprise. Veillez à révoquer systématiquement l’accès des utilisateurs d’Azure Repos qui ne travaillent plus avec vous.


Découvrez la suite des 8 bonnes pratiques de sécurité pour Azure Repos :

  1. Ne stockez jamais d’identifiants dans le code ou la configuration sur Azure Repos

  2. Supprimez les données sensibles de vos fichiers et de l’historique Azure Repos

  3. Contrôlez strictement les accès

  4. Ajoutez un fichier SECURITY.md

  5. Utilisez des jetons d’accès personnels

  6. Attribuez aux utilisateurs des autorisations et des groupes précis

  7. Ajoutez des tests de sécurité aux pull requests

  8. Renouvelez les clés SSH et les jetons d’accès personnels

Si ce n’est pas déjà fait, téléchargez cette fiche mémo dès maintenant et affichez-la : vous prendrez ainsi des décisions qui contribueront à votre sécurité à l’avenir !

Fiche pratique intitulée « 8 bonnes pratiques de sécurité pour Azure Repos », présentant la protection des identifiants, le contrôle des accès, les tests de sécurité et la rotation des clés SSH.