Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Azure périmètre de sécurité réseau (NSP) vous permet de définir une limite d’isolation réseau logique pour les ressources PaaS, telles qu’un magasin App Configuration, qui sont déployées en dehors d’un réseau virtuel. Par défaut, un périmètre de sécurité réseau limite l’accès au réseau public aux ressources PaaS au sein du périmètre. Toutefois, vous pouvez configurer des règles d’accès explicites pour le trafic entrant et sortant.
Lorsque vous associez un magasin App Configuration à un périmètre de sécurité réseau, vous pouvez contrôler le trafic entrant et sortant avec des règles d’accès, partager un ensemble commun de règles sur plusieurs ressources PaaS à l’aide de profils de périmètre et surveiller le trafic réseau via les journaux de diagnostic. Pour plus d’informations, consultez Pourquoi utiliser un périmètre de sécurité réseau ?
Transition vers un périmètre de sécurité réseau
L’association d’une ressource à un périmètre de sécurité réseau prend en charge deux modes d’accès : Transition et Appliqué. Le mode de transition est destiné à une étape temporaire intermédiaire qui vous permet d’adopter un périmètre de sécurité réseau sans perturber la connectivité existante en revenant aux règles d’accès réseau existantes du magasin App Configuration lorsqu’aucune règle de périmètre ne correspond. Consultez Transition vers un périmètre de sécurité réseau dans Azure pour apprendre à utiliser le mode transition pour une adoption fluide du fournisseur de services réseau. Pour obtenir une répartition sur la façon dont le mode d’accès d’une association de ressources interagit avec le paramètre d’accès réseau public du magasin App Configuration, consultez Déplacement de nouvelles ressources dans le périmètre de sécurité réseau.
Mise en œuvre de restrictions réseau au moyen d’un périmètre de sécurité réseau
Pour appliquer des restrictions réseau à l’aide d’un périmètre de sécurité réseau, assurez-vous que l’association de ressources au périmètre de sécurité réseau est en mode Forcé. Dans ce mode, le magasin App Configuration autorise uniquement les demandes entrantes et sortantes autorisées par le profil de périmètre de sécurité réseau associé, quel que soit le paramètre d’accès réseau public du magasin App Configuration.
Considérations relatives aux demandes de point de terminaison privé
Les demandes entrantes adressées au magasin App Configuration via un point de terminaison privé valide sont toujours autorisées par un périmètre de sécurité réseau, quel que soit le mode d’association ou les règles de profil du périmètre.
Considérations relatives au chiffrement de clé gérée par le client
Si votre magasin App Configuration utilise chiffrement géré par clé, le service App Configuration communique avec une ressource Azure Key Vault pour accéder à votre clé de chiffrement. Lorsque les demandes sortantes du magasin sont soumises à des règles NSP (l'accès au réseau public est sécurisé par le périmètre or l'association NSP est en mode appliqué), les règles d'accès du périmètre doivent autoriser la communication sortante vers la ressource Azure Key Vault. Pour vous assurer que le service App Configuration peut continuer à accéder à la clé de chiffrement, vous devez configurer votre périmètre de sécurité réseau de l’une des manières suivantes :
- Same périmètre : placez la Azure Key Vault dans le même périmètre de sécurité réseau que votre magasin App Configuration. Lorsque les deux ressources se trouvent dans le même périmètre, la communication entre elles est automatiquement autorisée.
-
Règle d’accès sortant basée sur un nom de domaine complet (FQDN) : ajoutez une règle d’accès sortant basée sur un nom de domaine complet (FQDN) au profil du périmètre de sécurité réseau associé à votre instance App Configuration. La règle doit répertorier le point de terminaison du Key Vault contenant la clé gérée par le client (par exemple,
mykeyvault.vault.azure.net).
Si aucune condition n’est remplie, le magasin App Configuration ne peut pas accéder à la clé de chiffrement et les demandes adressées au magasin échouent.
Considérations relatives à la surveillance
Si votre magasin App Configuration a monitoring activé via les paramètres de diagnostic, les destinations de journal (telles que les espaces de travail Log Analytics, les comptes de stockage et les hubs d’événements) doivent se trouver dans le même périmètre de sécurité réseau que le magasin App Configuration. Les règles d’accès sortant basées sur un nom de domaine complet ne s’appliquent pas aux destinations de surveillance. Par conséquent, toute destination en dehors du périmètre ne recevra pas de données de diagnostic.
Limitations
- La prise en charge du périmètre de sécurité réseau par Azure App Configuration est actuellement en préversion privée, dont l’accès est limité à un ensemble d’abonnements.
- Pendant la préversion privée, les opérations du plan de gestion du périmètre de sécurité réseau, telles que l’association d’un magasin App Configuration à un périmètre ou l’affichage de la configuration d’association, peuvent uniquement être effectuées à l’aide de modèles ARM ou du Azure CLI. Pour obtenir un didacticiel sur l’association à un magasin App Configuration à l’aide de l’Azure CLI, consultez Associer Azure App Configuration à un périmètre de sécurité réseau.
- Certaines fonctionnalités de périmètre de sécurité réseau, telles que les règles d’accès entrantes basées sur un abonnement, ne fonctionnent pas avec l’authentification par clé d’accès. Utilisez l’authentification Microsoft Entra ID pour une fonctionnalité NSP complète.
- À ce stade, un magasin App Configuration dans un périmètre de sécurité réseau ne peut pas envoyer d'événements à Azure Event Grid. Si un magasin App Configuration dispose d'un abonnement aux événements Azure App Configuration configuré, vous ne pouvez pas associer le magasin à un périmètre de sécurité réseau. De même, si un magasin est associé à un périmètre de sécurité réseau, vous ne pouvez pas activer un abonnement aux événements pour le magasin.
- Les règles d'accès entrant basées sur l'abonnement et basées sur IP ne s'appliquent pas à l'appelant d'origine pour les demandes de plan de données effectuées via des outils de déploiement tels que des modèles ARM, des Bicep ou Terraform. Étant donné que ces requêtes sont transférées au magasin de configuration d’application par Azure Resource Manager, l’abonnement et l’adresse IP de l’appelant d’origine ne sont pas transmis au périmètre pour évaluation.
Résolution des problèmes
Erreurs d’accès aux fonctionnalités
Service de contrôle d’accès Azure (CLI)
(BadRequest) Cette fonctionnalité n’est pas encore disponible pour un abonnement donné. Code : Message BadRequest : cette fonctionnalité n’est pas encore disponible pour un abonnement donné
portail Azure
Impossible d’associer la ressource. Cette fonctionnalité n’est pas encore disponible pour un abonnement donné.
Ces erreurs indiquent que l'abonnement que vous utilisez n'a pas accès à la fonctionnalité de périmètre de sécurité réseau pour Azure App Configuration, qui est actuellement en préversion privée.
Erreurs d’enregistrement de RP
Si vous associez un magasin App Configuration à un périmètre de sécurité réseau dans un abonnement différent de celui du magasin, vous devez vous assurer que l’abonnement du périmètre de sécurité réseau a le fournisseur de ressources Microsoft.AppConfiguration inscrit. Si le fournisseur de ressources n’est pas inscrit, vous recevez l’erreur suivante lors de l’exécution de l’association :
L’opération ne peut pas être effectuée, car l’abonnement du périmètre de sécurité du réseau «<SubscriptionId>» n’est pas enregistré pour utiliser le fournisseur de ressources «Microsoft.AppConfiguration». Consultez https://aka.ms/appconfig/NSPTroubleshooting les instructions sur l’inscription d’un fournisseur de ressources.
Pour résoudre cette erreur, procédez comme suit :
- Inscrivez le fournisseur de ressources
Microsoft.AppConfigurationdans l'abonnement du périmètre de sécurité réseau. - Réessayez l’association entre le magasin App Configuration et le périmètre de sécurité réseau.
Pour plus d’informations sur l’inscription d’un abonnement auprès d’un fournisseur de ressources, consultez Inscrire un fournisseur de ressources.
Erreurs d’accès aux clés gérées par le client
Si votre magasin App Configuration utilise le chiffrement de clé géré par le client, vous pouvez recevoir l’erreur suivante lors de l’association du magasin à un périmètre de sécurité réseau :
L’association de périmètre de sécurité réseau demandée ne peut pas être appliquée, car elle bloquerait l’accès à la clé gérée par le client du magasin de configuration. Consultez https://aka.ms/appconfig/NSPTroubleshooting pour obtenir des conseils sur la configuration d’un NSP pour les magasins de configuration utilisant une clé gérée par le client.
Cette erreur se produit lorsque la configuration du périmètre de sécurité réseau empêcherait le magasin App Configuration d'atteindre le Azure Key Vault qui contient sa clé gérée par le client. Pour résoudre cette erreur, configurez le périmètre de sécurité réseau pour autoriser l’accès au Key Vault, comme décrit dans Considerations pour le chiffrement de clé géré par le client, puis réessayez l’association.