Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Azure Virtual Network Manager regroupe, configure, déploie et gère des réseaux virtuels à grande échelle sur l’ensemble des abonnements. Au lieu de configurer chaque réseau virtuel individuellement, définissez l’intention de gestion de manière centralisée et Azure Virtual Network Manager l’applique de manière cohérente dans votre environnement. Définissez le périmètre d’une instance Azure Virtual Network Manager à un groupe d’administration ou à un abonnement, et gérez tous les réseaux virtuels dans ce périmètre via un plan de contrôle unique.
Cet article explique les quatre fonctionnalités principales de Azure Virtual Network Manager : groupes réseau, configurations de connectivité, règles d’administration de sécurité et gestion des adresses IP (IPAM). Il décrit également comment les utiliser ensemble pour régir la topologie de réseau, appliquer des bases de référence de sécurité et empêcher les conflits d’adresses IP au sein de votre organisation.
Présentation de cet article
Cet article traite de la gouvernance réseau centralisée à l’aide de Azure Virtual Network Manager. Vous apprendrez à propos de :
- Groupes de réseaux qui organisent les réseaux virtuels par appartenance statique ou dynamique.
- Configurations de connectivité qui automatisent les topologies hub-spoke et mesh.
- Règles d’administration de la sécurité qui imposent des stratégies de sécurité dans toute l’organisation et prévalent sur les règles de groupe de sécurité réseau.
- IPAM qui alloue des plages d’adresses IP qui ne se chevauchent pas entre les abonnements.
- Modèle commit-and-deploy qui contrôle lorsque les configurations prennent effet.
- Comment décider quand Azure Virtual Network Manager est la bonne approche de gestion pour votre environnement.
Qui a besoin de cet article
Utilisez Azure Virtual Network Manager lorsque votre organisation a une ou plusieurs des exigences suivantes :
- Effectuez une mise à l’échelle au-delà de la gestion manuelle : Vous gérez plus de 10 réseaux virtuels et devez automatiser le peering, les modifications de topologie et les bases de référence de sécurité au lieu de configurer chaque réseau virtuel individuellement.
- Stratégie de sécurité cohérente : Vous devez appliquer des règles de sécurité à l’échelle de l’organisation que les équipes locales ne peuvent pas remplacer, telles que le blocage des ports à haut risque ou l’attribution d’un flux de trafic via un pare-feu.
- Gouvernance entre abonnements : Vos réseaux virtuels s’étendent sur plusieurs abonnements ou groupes d’administration et vous avez besoin d’une vue unifiée de la topologie de réseau et de l’utilisation des adresses IP.
- Prévention des conflits d’adresse IP : Teams crée indépendamment des réseaux virtuels et vous avez besoin d’un mécanisme d’allocation central qui garantit des espaces d’adressage qui ne se chevauchent pas.
- Maintenance automatisée de la topologie : Vous déployez fréquemment de nouveaux réseaux virtuels et avez besoin de les joindre automatiquement à la topologie correcte (hub-spoke ou mesh) sans peering manuel.
Les organisations disposant de moins de 10 réseaux virtuels dans un seul abonnement peuvent généralement gérer manuellement l’appairage, les règles NSG et les adresses IP. Ces environnements ne nécessitent généralement pas la complexité ajoutée d’un outil de gestion centralisé.
Priorité au lift-and-shift : les petits projets de réhébergement peuvent gérer manuellement le peering et les groupes de sécurité réseau. Adoptez AVNM une fois que votre environnement migré dépasse environ 10 réseaux virtuels.
Priorité à la modernisation : utilisez Azure Virtual Network Manager pour appliquer des configurations cohérentes de connectivité et de sécurité à de nombreux spokes et abonnements à mesure que vous faites évoluer des charges de travail PaaS actif-actif.
Axé sur le multicloud : Utilisez AVNM pour appliquer de manière cohérente des groupes réseau et des règles d’administration de la sécurité dans l’ensemble de l’environnement Azure connecté à vos autres clouds et à vos sites distants.
fonctionnalités de Azure Virtual Network Manager
Azure Virtual Network Manager fournit quatre fonctionnalités qui fonctionnent ensemble pour fournir une gouvernance réseau centralisée.
Groupes réseau
Les groupes de réseau sont des conteneurs logiques qui organisent les réseaux virtuels pour l’application de stratégie. Vous définissez les réseaux virtuels appartenant à un groupe. Vous appliquez ensuite des configurations (connectivité ou sécurité) à l’ensemble du groupe en même temps.
Les groupes réseau prennent en charge deux méthodes d’appartenance :
| Méthode | Fonctionnement | Idéal pour |
|---|---|---|
| Appartenance statique | Vous ajoutez manuellement des ID de ressource de réseau virtuel individuel. Les modifications prennent effet immédiatement. | Petits environnements, exceptions ou déploiements pilotes |
| Appartenance dynamique | Azure Policy évalue les conditions (modèles de nom, étiquettes, abonnement ou groupe de ressources) et ajoute ou supprime automatiquement des réseaux virtuels. Utilise le mode de stratégie Microsoft.Network.Data avec l’effet addToNetworkGroup. |
Environnements volumineux où les réseaux virtuels sont créés et supprimés fréquemment |
Combinez les deux méthodes dans un seul groupe réseau. L'appartenance dynamique ne nécessite pas de redéploiement lorsque des réseaux virtuels rejoignent ou quittent le groupe, car Azure Policy évalue en permanence les conditions et met à jour l'appartenance.
Note
Les stratégies d’appartenance dynamique persistent dans Azure Policy même si vous supprimez l’instance Azure Virtual Network Manager. Supprimez manuellement ces stratégies afin d'éviter les affectations de stratégies orphelines.
Configurations de connectivité
Les configurations de connectivité définissent la topologie réseau pour un groupe de réseaux virtuels. Azure Virtual Network Manager prend en charge deux topologies :
- Topologie hub-and-spoke : Un réseau virtuel hub central se connecte à tous les réseaux virtuels spoke du groupe. Par défaut, le trafic d’un spoke à l’autre est acheminé via le hub. Vous pouvez également activer la connectivité directe entre les spokes, ce qui crée un maillage au sein du groupe de spokes et supprime le passage par le hub pour le trafic entre spokes. Le hub peut servir de passerelle pour le transit VPN et ExpressRoute.
- Topologie de maillage : Tous les réseaux virtuels du groupe se connectent de manière bidirectionnelle sans hub central. Azure Virtual Network Manager utilise des groupes connectés (pas des peerings traditionnels) pour établir une connectivité de maillage. Le maillage régional connecte des réseaux virtuels au sein d’une région. Le maillage global étend la connectivité entre les régions.
Déployez simultanément plusieurs configurations de connectivité dans une région. Ils sont additifs. Vous pouvez également réutiliser les peerings manuels existants sans perturber la connectivité actuelle pendant la migration.
Règles d’administration de sécurité
Les règles d’administration de sécurité fournissent une application de sécurité à l’échelle de l’organisation qui est prioritaire sur les règles de groupe de sécurité réseau (NSG). Vous définissez ces règles de manière centralisée. Azure Virtual Network Manager les applique ensuite à tous les réseaux virtuels du groupe de réseau cible.
Azure Virtual Network Manager évalue les règles d’administration de sécurité avant les règles de groupe de sécurité réseau. Le comportement dépend du type d’action :
| Action | Comportement d’évaluation | Cas d’utilisation |
|---|---|---|
| Deny | Bloque immédiatement le trafic. Les règles NSG ne sont jamais évaluées. | Appliquer des blocs à l’échelle de l’organisation (par exemple, bloquer le protocole SSH entrant à partir d’Internet) |
| Toujours autoriser | Autorise immédiatement le trafic. Les règles NSG ne sont jamais évaluées. | Garantir l’accès au trafic de gestion critique, quelle que soit la configuration du groupe de sécurité réseau local |
| Permettre | Transmet le trafic pour évaluation par le NSG. Les NSG peuvent toujours bloquer le trafic. | Autoriser les catégories de trafic tout en autorisant les équipes à appliquer des restrictions supplémentaires |
Les règles d’administration de sécurité utilisent une plage de priorité de 1 à 4 096 (le nombre inférieur est égal à une priorité supérieure). Une seule configuration d’administrateur de sécurité peut être active par région par instance de gestionnaire de réseau.
Important
Les règles d’administration de sécurité ne s’appliquent pas aux points de terminaison privés dans les réseaux virtuels managés. Certains sous-réseaux sont également exemptés, notamment Azure Application Gateway, Azure Bastion, Pare-feu Azure, Serveur de routes Azure, passerelle VPN, Virtual WAN et sous-réseaux de passerelle ExpressRoute.
Les règles d’administration de la sécurité utilisent un modèle de cohérence à terme : un court délai est nécessaire avant que les règles ne s’appliquent aux ressources nouvellement créées dans le périmètre.
Gestion des adresses IP (IPAM)
IPAM fournit une planification et une allocation centralisées d’adresses IP. Vous créez des pools d’adresses et Azure Virtual Network Manager attribue automatiquement des blocs CIDR qui ne se chevauchent pas aux réseaux virtuels. Cette approche empêche les conflits d’espace d’adressage qui se produisent lorsque les équipes allouent des adresses indépendamment. Les utilisateurs peuvent créer ou modifier des réseaux virtuels en dehors des allocations de pool IPAM, par exemple lorsqu’ils attribuent directement de l’espace d’adressage. Dans ce cas, utilisez Azure Policy pour appliquer la conformité IPAM et empêcher l’attribution d’adresses non autorisées.
Principales fonctionnalités IPAM :
- Pools hiérarchiques : Créez des pools racines et jusqu’à sept couches de pools enfants pour la structure organisationnelle (par exemple, par région, unité commerciale ou environnement).
- Allocation automatique sans chevauchement : Lorsqu’un réseau virtuel demande une plage d’adresses à partir d’un pool, IPAM ne garantit aucun chevauchement avec d’autres allocations dans la même hiérarchie de pool.
- Prise en charge d’IPv4 et IPv6 : Gérez les deux familles d’adresses dans un modèle d’allocation unifié.
- Pools interrégions : Un pool unique peut allouer des adresses à des réseaux virtuels dans plusieurs régions.
- Recyclage CIDR publié : Lorsque vous supprimez une ressource, son CIDR alloué revient au pool à des fins de réutilisation.
- Autorisations délégables : Accordez le rôle d’utilisateur du pool IPAM aux équipes qui doivent consommer des adresses sans gérer les définitions de pool.
IPAM est toujours disponible sur n’importe quelle instance de Azure Virtual Network Manager, que vous activiez des fonctionnalités de connectivité ou de sécurité.
Comment choisir votre approche de gestion
Utilisez les critères de décision suivants pour déterminer si Azure Virtual Network Manager convient à votre environnement :
| Échelle de l'environnement | Approche recommandée |
|---|---|
| Moins de 10 VNets dans un seul abonnement | Gestion manuelle : configurer le peering, les groupes de sécurité réseau et les adresses IP individuellement |
| 10 à 50 VNets sur plusieurs abonnements | Azure Virtual Network Manager avec des configurations de connectivité et des groupes réseau pour l’automatisation de la topologie |
| Plus de 50 réseaux virtuels répartis sur plusieurs groupes d'administration | Azure Virtual Network Manager complet : les quatre fonctionnalités (groupes réseau, connectivité, règles d’administrateur de sécurité et IPAM) |
| Gouvernance de la sécurité requise indépendamment de la mise à l’échelle | Ajouter des règles d’administration de la sécurité lorsque les NSG seuls n’offrent pas une protection suffisante contre le contournement local |
Avec ou sans Azure Virtual Network Manager
| Domaine de gestion | Sans AVNM | Avec AVNM |
|---|---|---|
| Appairage | Créer manuellement des peerings bidirectionnels pour chaque paire de VNet | Les configurations de connectivité automatisent le peering pour les groupes entiers |
| Modifications de topologie | Mettre à jour chaque peering individuellement lorsque la topologie change | Modifiez la configuration et redéployez. Tous les VNets du groupe sont mis à jour. |
| Bases de référence de sécurité | Appliquer des règles de groupe de sécurité réseau par sous-réseau ; les administrateurs locaux peuvent modifier ou supprimer | Appliquer de manière centralisée des règles d’administration de la sécurité et empêcher qu’elles soient outrepassées (Refuser/Toujours autoriser) |
| Planification des adresses IP | Utiliser une feuille de calcul ou un suivi manuel ; risque de chevauchement | Utiliser des pools IPAM avec une allocation CIDR automatique qui ne se chevauche pas |
| Nouvelle intégration de VNet | Créer manuellement les peerings, appliquer les groupes de sécurité réseau, attribuer les adresses IP | L’appartenance dynamique ajoute automatiquement le réseau virtuel au groupe ; les configurations s’appliquent au déploiement suivant |
| Visibilité entre abonnements | Limité aux vues par abonnement | Vue unifiée de tous les réseaux virtuels dans l'étendue (groupe d'administration ou abonnement) |
Considérations relatives à la conception
Priorité de conception AVNM pour le lift-and-shift
- Pour un petit environnement réhébergé (moins d’une dizaine de réseaux virtuels dans un abonnement), la gestion manuelle du peering et des NSG est généralement suffisante.
- Adoptez Azure Virtual Network Manager une fois que les vagues de migration vous font dépasser ce seuil, afin que les nouveaux spokes rejoignent automatiquement la topologie hub-and-spoke au lieu d'être connectés par peering manuel.
- Utilisez la gestion des adresses IP d'Azure Virtual Network Manager pour suivre les attributions lorsque vous créez des sous-réseaux à partir du CIDR de votre zone d'atterrissage.
- Introduisez progressivement des règles d’administration de sécurité AVNM afin qu’elles complètent, sans conflit, les groupes de sécurité réseau existants par sous-réseau.
Moderniser l’orientation de conception d’AVNM
- Utilisez les groupes réseau et les configurations de connectivité d'Azure Virtual Network Manager pour appliquer de manière cohérente une topologie hub-and-spoke ou maillée à de nombreux spokes modernisés.
- Appliquez les règles d’administration de sécurité à l’échelle de l’organisation (que les équipes d’application ne peuvent pas remplacer) pour garantir les flux de trafic via le pare-feu hub.
- Combinez l'appartenance dynamique aux groupes avec la séparation des abonnements et le RBAC afin que les nouveaux spokes des équipes d'application héritent automatiquement des stratégies de la plateforme.
- Utilisez des pools IPAM pour garantir un espace d’adressage sans chevauchement entre les régions primaires et de sauvegarde.
Priorité de conception AVNM pour les environnements intercloud
- Utilisez AVNM pour conserver une vue unifiée de la topologie et de l’utilisation des adresses IP sur les réseaux Azure qui interconnectent vos clouds et branches.
- Appliquez des règles d’administration de sécurité de manière centralisée afin que le trafic intercloud et de branche route de manière cohérente via des hubs inspectés.
- Utilisez IPAM pour maintenir l’espace d’adressage Azure sans chevauchement avec les VPC AWS et les réseaux Google Cloud dans toutes les régions.
- Automatisez l’appartenance à la topologie afin que de nouvelles régions Azure que vous ajoutez pendant la migration cloud rejoignent la conception appropriée Virtual WAN ou hub.
Prerequisites
Avant de déployer Azure Virtual Network Manager :
- Sélection de l’étendue : Créez une instance Azure Virtual Network Manager étendue à un groupe d’administration ou un abonnement. L’étendue définit la limite des ressources que l’instance peut gérer. Lorsque vous sélectionnez un groupe d’administration, vous incluez automatiquement tous les abonnements enfants.
- Autorisations : Attribuez le rôle Contributeur réseau à l’étendue appropriée (groupe d’administration ou abonnement) aux utilisateurs qui gèrent Azure Virtual Network Manager configurations.
- Prise en charge de la région : Vérifiez que vos réseaux virtuels cibles se trouvent dans des régions qui prennent en charge Azure Virtual Network Manager.
- Workflow de déploiement : Comprendre le modèle de validation et de déploiement : les configurations ne prennent pas effet tant que vous ne les déployez pas explicitement dans une région cible. Lorsque vous déployez, incluez toutes les configurations souhaitées pour cette région. Le déploiement utilise un modèle d’état d’objectif où seules les configurations incluses explicitement restent actives.
- Évitement des conflits : Ne créez pas plusieurs instances Azure Virtual Network Manager avec des étendues qui se chevauchent qui gèrent les mêmes fonctionnalités. En cas de conflit, le gestionnaire de réseau à étendue supérieure est prioritaire.
Note
Le modèle commit-and-deploy fournit un mécanisme de sécurité. Passez en revue les modifications de configuration, validez-les avec Network Validater, puis déployez quand vous êtes prêt. Si la région d’un gestionnaire de réseau subit une panne, les configurations déjà déployées restent en vigueur sur les réseaux virtuels cibles.
Considérations relatives à la sécurité
Les règles d’administration de sécurité créent une séparation des tâches entre la gouvernance du réseau central et les équipes de charge de travail locales :
- Modèle d’application par défaut : Utilisez des règles de refus pour bloquer le trafic que vous ne devez jamais autoriser, quelles que soient les exigences de charge de travail. Les exemples courants incluent le blocage du protocole RDP entrant ou SSH à partir d’Internet et le blocage du trafic vers des plages d’adresses IP malveillantes connues.
- Chemins d’accès garantis : Utilisez des règles Always Allow pour vous assurer que le trafic de gestion critique (par exemple, les sondes d’intégrité de la plateforme Azure ou les agents de surveillance) parvienne aux ressources, même si une mauvaise configuration d’un groupe de sécurité réseau (NSG) local l’empêcherait autrement.
- Défense multicouche : Utilisez des règles d’autorisation pour les catégories de trafic pour lesquelles vous souhaitez autoriser la catégorie de trafic, tout en permettant aux équipes responsables des charges de travail d’appliquer des restrictions NSG supplémentaires en fonction de leurs besoins spécifiques.
- Piste d’audit : Azure journalise tous les déploiements de règles d’administration de sécurité en tant qu’opérations de ressources. Passez en revue l’historique du déploiement et les modifications de configuration via Azure journal d’activité.
- Validation du déploiement : Utilisez Network Validater pour valider la connectivité entre les ressources de votre étendue Azure Virtual Network Manager avant de déployer des modifications de configuration en production.
Articles connexes
- Topologie de réseau hub-spoke : Azure Virtual Network Manager automatise le peering hub-spoke et prend en charge le hub comme passerelle pour la connectivité de transit.
- Virtual WAN topologie de réseau : Azure Virtual Network Manager offre une alternative aux organisations qui préfèrent le hub-spoke personnalisé sur Azure Virtual WAN.
- Planification des adresses IP : IPAM étend la planification d’adresses IP centralisées avec une allocation automatique sans chevauchement entre les abonnements.
- Groupes de sécurité réseau et groupes de sécurité des applications (ASG) : les règles d’administration de la sécurité appliquent des lignes de base de sécurité à l’échelle de l’organisation qui priment sur les règles des groupes de sécurité réseau.
- Surveillance et observabilité du réseau : associez la gestion centralisée à la supervision centralisée sur votre patrimoine de réseaux virtuels.
Learn more
- Vue d’ensemble d’Azure Virtual Network Manager
- Règles d’administrateur de la sécurité
- Vue d’ensemble de la gestion des adresses IP (IPAM)
Étapes suivantes
Tip
Vous explorez vous-même ? Revenez au navigateur de vue d’ensemble pour trouver votre prochain article par fonctionnalité.
Vous avez terminé le parcours de mise en réseau lift-and-shift. Votre réseau Azure est entièrement conçu, sécurisé et géré.
Revenez à la vue d’ensemble : Explorez d’autres fonctionnalités, passez en revue un autre scénario ou obtenez plus de détails sur des services spécifiques.
Vous avez terminé le parcours de modernisation des réseaux. Votre réseau Azure est entièrement conçu, sécurisé et géré.
Revenez à la vue d’ensemble : Explorez d’autres fonctionnalités, passez en revue un autre scénario ou obtenez plus de détails sur des services spécifiques.
Vous avez terminé le chemin de mise en réseau intercloud. Votre réseau Azure est entièrement conçu, sécurisé et géré.
Revenez à la vue d’ensemble : Explorez d’autres fonctionnalités, passez en revue un autre scénario ou obtenez plus de détails sur des services spécifiques.