Sécurité réseau pour Azure App Configuration

Azure App Configuration s'intègre aux offres de sécurité réseau de Azure, ce qui vous permet d'appliquer des stratégies de sécurité réseau qui protègent vos données de configuration. Vous pouvez restreindre ou désactiver la capacité de votre magasin App Configuration à communiquer avec l’Internet public et activer l’accès privé à partir de vos réseaux virtuels via des points de terminaison privés.

Restreindre ou désactiver l’accès réseau public

Par défaut, un magasin App Configuration est accessible sur l’Internet public par n’importe quel client disposant d’informations d’identification valides. Vous pouvez restreindre ou désactiver complètement l’accès au réseau public de deux façons :

  • Paramètre d’accès au réseau public sur le magasin. Le paramètre d’accès au réseau public contrôle la façon dont le magasin communique avec l’Internet public. Lorsque l’accès à partir de l’Internet public n’est pas autorisé, les clients doivent se connecter à l’aide d’un point de terminaison privé. Pour plus d’informations, consultez Utiliser des points de terminaison privés pour Azure App Configuration.
  • Association avec un périmètre de sécurité réseau. Un périmètre de sécurité réseau est une limite de sécurité qui vous permet d’autoriser le trafic à partir de clients spécifiques (par adresse IP, abonnement Azure ou appartenance au périmètre) tout en bloquant tout autre trafic public. Il contrôle également le trafic sortant de votre magasin, ce qui permet d’empêcher l’exfiltration des données. Pour plus d’informations, consultez le périmètre de sécurité réseau pour Azure App Configuration.

Important

Si un magasin App Configuration est associé à un périmètre de sécurité réseau en mode d’accès appliqué , l’accès au réseau public est entièrement régi par le périmètre de sécurité réseau et le paramètre d’accès réseau public du magasin est ignoré. Pour plus d’informations, consultez Déplacer de nouvelles ressources dans le périmètre de sécurité réseau.

Accès privé via des points de terminaison privés

Les clients peuvent accéder à votre magasin App Configuration en privé à partir d’un réseau virtuel à l’aide d’un point de terminaison privé. Un point de terminaison privé est une interface réseau alimentée par Azure Private Link qui connecte les clients de votre réseau virtuel à votre magasin App Configuration via le réseau principal Microsoft, sans exposer le trafic à l’Internet public.

Les points de terminaison privés fonctionnent indépendamment de la façon dont vous configurez l’accès réseau public ou un périmètre de sécurité réseau, afin de pouvoir les combiner avec le paramètre d’accès réseau public ou un périmètre de sécurité réseau pour la défense en profondeur.

Pour plus d’informations, consultez Utiliser des points de terminaison privés pour Azure App Configuration.

Paramètre d’accès au réseau public

Le paramètre d’accès au réseau public sur un magasin App Configuration contrôle la façon dont le magasin peut communiquer via l’Internet public. Il peut prendre l’une des valeurs suivantes :

  • Automatique : l’accès au réseau public entrant est activé jusqu’à ce que vous créiez un point de terminaison privé pour le magasin. Une fois qu’un point de terminaison privé existe, l’accès au réseau public entrant est automatiquement désactivé. L’accès au réseau public sortant est autorisé. Cette option ne peut être sélectionnée que lors de la création d’un magasin.
  • Activé : tous les réseaux peuvent accéder au magasin sur l’Internet public. L’accès au réseau public sortant est autorisé.
  • Désactivé : l’accès au réseau public entrant est désactivé. Le magasin ne peut être accessible qu’à l’aide d’un point de terminaison privé. L’accès au réseau public sortant est autorisé.
  • Sécurisé par périmètre : l’accès au réseau public entrant est désactivé. Seul le trafic à partir d’un point de terminaison privé ou d’un trafic autorisé par un périmètre de sécurité réseau associé peut accéder au magasin. L’accès au réseau public sortant est régi par le périmètre de sécurité réseau associé ou refusé si aucun périmètre n’est associé.

Comme indiqué précédemment, ce paramètre est ignoré lorsque le magasin est associé à un périmètre de sécurité réseau en mode d’accès appliqué.

Pour obtenir des instructions pas à pas sur la modification de ce paramètre, consultez Disable accès public dans Azure App Configuration.