Prise en charge d'IoT Hub pour les réseaux virtuels via Azure Private Link

Par défaut, les noms d’hôte d’IoT Hub correspondent à un point de terminaison public doté d’une adresse IP publique routable sur Internet. Différents clients partagent ce point de terminaison public IoT Hub, et tous les appareils IoT qui se trouvent sur des réseaux étendus et sur des réseaux locaux peuvent y accéder.

Note

IoT Hub introduit des points de terminaison supplémentaires pour prendre en charge TLS 1.3 (préversion). Ces points de terminaison sont additifs et ne remplacent pas le point de terminaison existant utilisé par Private Link (<hub>.azure-devices.net). Les configurations de point de terminaison privé existantes continuent de fonctionner sans aucune modification.

Pour plus d’informations sur ces points de terminaison, consultez points de terminaison prenant en charge TLS 1.3.

Diagramme montrant le point de terminaison public IoT Hub et diverses interactions.

Certaines fonctionnalités IoT Hub, notamment le routage des messages, le chargement de fichiers et l’importation/exportation d’appareils en bloc, nécessitent également une connectivité d’IoT Hub à une ressource Azure appartenant au client via son point de terminaison public. Ces chemins de connectivité composent le trafic de sortie d’IoT Hub vers les ressources client.

Vous pouvez restreindre la connectivité à vos ressources Azure (y compris IoT Hub) via un réseau virtuel que vous possédez et utilisez pour plusieurs raisons, notamment :

  • Introduire un isolement réseau pour votre hub IoT en empêchant l’exposition de la connectivité à l’Internet public.

  • Activation d’une expérience de connectivité privée à partir de vos ressources réseau locales, ce qui garantit que vos données et le trafic sont transmis directement au réseau principal Azure.

  • Empêcher les attaques d’exfiltration de réseaux locaux sensibles.

  • Suivant les modèles de connectivité à l’échelle d’Azure établis à l’aide de points de terminaison privés.

Cet article explique comment atteindre ces objectifs à l’aide de Azure Private Link pour la connectivité d’entrée à IoT Hub et à l’aide d’une exception de services Microsoft approuvée pour la connectivité de sortie de IoT Hub à d’autres ressources Azure.

Un point de terminaison privé est une adresse IP privée allouée à l’intérieur d’un réseau virtuel appartenant au client via lequel une ressource Azure est accessible. En utilisant Azure Private Link, vous pouvez configurer un point de terminaison privé pour votre IoT hub afin que les services à l'intérieur de votre réseau virtuel puissent atteindre IoT Hub sans envoyer de trafic au point de terminaison public de IoT Hub. De même, vos appareils locaux peuvent utiliser la passerelle VPN Azure ou le peering Azure ExpressRoute pour obtenir une connectivité à votre réseau virtuel et à votre hub IoT (via son point de terminaison privé). Par conséquent, vous pouvez restreindre ou bloquer complètement la connectivité aux points de terminaison publics de votre IoT hub à l'aide du filtre IP IoT Hub ou le bouton bascule d'accès au réseau public. Cette approche maintient la connectivité à votre hub à l’aide du point de terminaison privé pour les appareils. L’objectif principal de cette configuration est pour les appareils à l’intérieur d’un réseau local. Cette configuration n’est pas recommandée pour les appareils déployés dans un réseau étendu.

Diagramme montrant l’entrée de réseau virtuel IoT Hub.

Avant de continuer, vérifiez que les conditions préalables suivantes sont remplies :

Configurer un point de terminaison privé pour l’entrée IoT Hub

Les points de terminaison privés fonctionnent pour les API d’appareil IoT Hub (comme les messages appareil-à-cloud) et les API de service (telles que la création et la mise à jour d’appareils).

  1. Dans le portail Azure, accédez à votre hub IoT.

  2. Dans le volet gauche, sous Paramètres de sécurité, sélectionnezAccès privé>, puis Créez un point de terminaison privé.

    Capture d’écran montrant où ajouter un point de terminaison privé pour un hub IoT.

  3. Entrez l’abonnement, le groupe de ressources, le nom, le nom de l’interface réseau et la région pour créer le nouveau point de terminaison privé. Créez le point de terminaison privé dans la même région que votre hub.

  4. Sélectionnez Next : Resource et entrez l’abonnement pour votre ressource IoT Hub. Sélectionnez ensuite Microsoft.Devices/IotHubs pour le type de ressource, le nom de votre hub IoT comme ressource et iotHub comme sous-source cible.

  5. Sélectionnez Suivant : Réseau virtuel, puis entrez votre réseau virtuel et votre sous-réseau dans lequel créer le point de terminaison privé.

  6. Sélectionnez Suivant : DNS, puis sélectionnez l’option à intégrer à la zone DNS privée, si vous le souhaitez.

  7. Sélectionnez Suivant : Balises, puis entrez éventuellement les étiquettes de votre ressource.

  8. Sélectionnez Suivant : Passez en revue + créez pour passer en revue les détails de votre ressource de liaison privée, puis sélectionnez Créer pour créer la ressource.

Point de terminaison compatible « Event Hubs » intégré

Vous pouvez également accéder au point de terminaison compatible Event Hubs intégré sur un point de terminaison privé. Lorsque vous configurez une liaison privée, vous voyez une autre connexion de point de terminaison privé et une autre configuration pour le point de terminaison intégré. C’est celui avec servicebus.windows.net dans le nom de domaine complet.

Capture d’écran montrant deux points de terminaison privés pour une liaison privée IoT Hub, mettant en évidence le nom de domaine complet et la configuration du point de terminaison intégré.

Vous pouvez éventuellement utiliser le filtre IP de IoT Hub pour contrôler l'accès public au point de terminaison intégré.

Pour bloquer complètement l’accès au réseau public à votre hub IoT, désactivez l’accès au réseau public ou utilisez le filtre IP pour bloquer toutes les adresses IP et sélectionnez l’option permettant d’appliquer des règles au point de terminaison intégré.

Pour plus d’informations sur les tarifs, consultez Tarification Liaison privée Azure.

Connectivité entrante d’IoT Hub vers d'autres ressources Azure

IoT Hub peut se connecter à votre stockage Blob Azure, à Event Hubs et aux ressources Service Bus pour le routage des messages, le chargement de fichiers et l’importation/exportation en bloc d’appareils via le point de terminaison public de ces ressources. La liaison de votre ressource à un réseau virtuel bloque la connectivité à la ressource par défaut. Par conséquent, cette configuration empêche les hubs IoT d’envoyer des données à vos ressources. Pour résoudre ce problème, activez la connectivité entre votre ressource IoT Hub et votre compte de stockage, vos ressources Event Hub ou Service Bus via l’option service Microsoft approuvé.

Pour permettre à d’autres services de trouver votre hub IoT en tant que service Microsoft approuvé, votre hub doit utiliser une identité managée. Une fois qu’une identité managée est configurée, accordez l’autorisation à l’identité managée de votre hub pour accéder à votre point de terminaison personnalisé. Suivez les procédures fournies dans la prise en charge d’IoT Hub pour les identités managées afin de provisionner une identité managée avec l’autorisation de contrôle d’accès en fonction du rôle Azure (RBAC) et ajoutez le point de terminaison personnalisé à votre hub IoT. Pour autoriser l’accès de vos hubs IoT au point de terminaison personnalisé, veillez à activer l’exception microsoft tierce approuvée si vous disposez des configurations de pare-feu en place.

Tarification de l’option de service Microsoft approuvée

La fonctionnalité d'exception des services de première partie Microsoft approuvés est gratuite. Les frais pour les comptes de stockage provisionnés, les hubs d’événements ou les ressources Service Bus s’appliquent séparément.

Étapes suivantes

Pour en savoir plus sur les fonctionnalités IoT Hub, consultez les ressources suivantes :