Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article présente l’ensemble des meilleures pratiques Azure pour améliorer votre sécurité réseau. Microsoft a tiré ces meilleures pratiques de son expérience avec le réseau Azure et de celles d’organisations comme la vôtre.
Ces bonnes pratiques constituent un avis consensuel et témoignent des capacités et des fonctionnalités de la plateforme Azure telles qu’elles existaient au moment de la rédaction de cet article. Les opinions et les technologies changent au fil du temps. Microsoft met régulièrement à jour cet article pour refléter ces changements.
Cet article s’aligne sur le modèle de sécurité Confiance Zéro de Microsoft, qui élimine l’approbation implicite basée sur l’emplacement réseau. Pour connaître les contrôles de sécurité préscriptifs avec l’application d’Azure Policy, consultez Microsoft Cloud Security Benchmark v2 - Sécurité réseau.
Utiliser des contrôles réseau renforcés
Vous pouvez connecter des machines virtuelles Azure et des appliances à d’autres appareils en réseau, en les plaçant sur des réseaux virtuels Azure. Autrement dit, vous pouvez connecter des cartes d’interface réseau virtuel à un réseau virtuel afin de permettre des communications TCP/IP entre les appareils en réseau. Les machines virtuelles connectées à un réseau virtuel Azure peuvent se connecter à des appareils se trouvant sur le même réseau virtuel, sur des réseaux virtuels différents, sur Internet ou sur vos réseaux locaux.
En planifiant votre réseau et sa sécurité, centralisez :
- Fonctions réseau centrales comme ExpressRoute, provisionnement de réseaux et sous-réseaux virtuels, et adressage IP.
- Gouvernance des éléments de sécurité réseau, tels que les fonctions de l’appliance virtuelle réseau.
Si vous utilisez un ensemble commun d’outils de gestion pour superviser votre réseau et la sécurité de votre réseau, vous obtenez une bonne visibilité dans les deux. Une stratégie de sécurité simple et unifiée réduit les erreurs, car elle facilite la compréhension humaine et la fiabilité de l’automatisation.
- Utilisez des journaux de flux réseau virtuels pour une visibilité complète du trafic Les journaux de flux réseau virtuel offrent une visibilité centralisée du trafic sur votre réseau virtuel et remplacent les journaux de flux NSG pour une couverture de surveillance plus large. Pour plus d’informations, consultez la vue d’ensemble des journaux de flux de réseau virtuel.
Segmentation logique des sous-réseaux
Les réseaux virtuels Azure sont similaires aux réseaux LAN de votre réseau local. Un réseau virtuel Azure repose sur un concept, celui de la création d’un réseau basé sur un espace d’adressage IP privé unique, au sein duquel vous pouvez placer toutes vos machines virtuelles Azure. Les espaces d’adressage IP privés disponibles se trouvent dans les plages des classes A (10.0.0.0/8), B (172.16.0.0/12) et C (192.168.0.0/16).
Meilleures pratiques pour segmenter logiquement les sous-réseaux :
N’attribuez pas de règles d’autorisation avec des plages larges, comme autoriser de 0.0.0.0 à 255.255.255.255. Assurez-vous que les procédures de dépannage découragent ou interdisent la mise en place de ce type de règles. Ces règles d’autorisation induisent un sentiment de sécurité erroné : elles sont fréquemment trouvées et exploitées par les équipes rouges.
Segmentez l’espace d’adressage plus vaste en sous-réseaux. Utilisez les principes de sous-réseau basés sur le CIDR pour créer vos sous-réseaux.
Créez des contrôles d’accès réseau entre les sous-réseaux. Le routage entre les sous-réseaux se fait automatiquement. Il est donc inutile de configurer manuellement des tables de routage. Par défaut, aucun contrôle d’accès réseau n’existe entre les sous-réseaux que vous créez sur un réseau virtuel Azure. Utilisez un groupe de sécurité réseau pour vous protéger contre le trafic non sollicité entrant dans les sous-réseaux Azure. Les groupes de sécurité réseau (NSG) sont des appareils simples à inspection d'état des paquets. Les NSG utilisent le modèle à 5 éléments (IP source, port source, IP de destination, port de destination et protocole) pour créer des règles d’autorisation ou de refus pour le trafic réseau. Vous pouvez autoriser ou refuser le trafic vers et depuis une ou plusieurs adresses IP, ou entre des sous-réseaux entiers, dans les deux directions.
Lorsque vous utilisez des groupes de sécurité réseau pour le contrôle d’accès réseau entre les sous-réseaux, vous pouvez placer des ressources appartenant au même rôle ou à la même zone de sécurité dans leurs propres sous-réseaux.
Évitez les petits réseaux virtuels et sous-réseaux pour garantir la simplicité et la flexibilité. La plupart des organisations ajoutent plus de ressources que prévu initialement, et la réaffectation des adresses est très laborieuse en termes de travail. Les petits sous-réseaux n’apportent qu’un bénéfice limité en matière de sécurité, et associer un groupe de sécurité réseau à chaque sous-réseau entraîne une surcharge. Définissez les sous-réseaux de manière large afin d’assurer une flexibilité de croissance.
Simplifiez la gestion des règles des groupes de sécurité réseau en définissant les groupes de sécurité applicatif. Définissez un groupe de sécurité d’application pour des listes d’adresses IP que vous pensez susceptibles de changer à l’avenir ou d’être utilisées dans de nombreux groupes de sécurité réseau. Nommez clairement les groupes de sécurité des applications afin que les autres puissent comprendre leur contenu et leur objectif.
Adoptez une approche Confiance Zéro
Les réseaux basés sur le périmètre partent du principe que tous les systèmes d’un réseau sont dignes de confiance. Toutefois, les employés d’aujourd’hui accèdent aux ressources de leur entreprise depuis n’importe où, sur un grand nombre d’appareils et d’applications, ce qui rend les contrôles de sécurité du périmètre non pertinents. Les stratégies de contrôle d’accès, qui se concentrent uniquement sur qui peut accéder à une ressource, ne sont pas suffisantes. Afin de maîtriser l’équilibre entre sécurité et productivité, les administrateurs de sécurité doivent également tenir compte des moyens d’accès à une ressource.
Les réseaux doivent se développer à partir des défenses traditionnelles, car ils peuvent être vulnérables aux violations : un attaquant peut compromettre un point de terminaison unique au sein de la limite de confiance, puis rapidement déployer une brèche dans tout le réseau. Les réseaux de Confiance Zéro éliminent le concept d’approbation fondé sur l’emplacement réseau au sein d’un périmètre. À la place, les architectures de Confiance Zéro utilisent les revendications de confiance des appareils et des utilisateurs pour réguler l’accès aux ressources et aux données de l’organisation. Pour de nouvelles initiatives, adoptez les approches de Confiance Zéro qui valident l’approbation au moment de l’accès.
Les meilleures pratiques sont :
Donnez un accès conditionnel aux ressources en fonction de l’appareil, de l’identité, de l’assurance, de la localisation du réseau, et plus encore.Accès conditionnel Microsoft Entra vous aide à appliquer les bons contrôles d’accès en mettant en œuvre des décisions automatisées de contrôle d’accès basées sur les conditions requises. Pour plus informations, consultez Gérer l’accès à la gestion Azure avec l’accès conditionnel.
Activez l’accès au port uniquement après approbation du workflow. Utilisez l’accès aux machines virtuelles juste-à-temps dans Microsoft Defender for Cloud pour bloquer le trafic entrant vers vos machines virtuelles Azure, réduisant ainsi l’exposition aux attaques tout en facilitant la connexion aux machines virtuelles lorsque nécessaire. Pour plus d’informations, consultez l’accès juste-à-temps aux machines virtuelles dans Microsoft Defender for Cloud.
Utilisez Azure Bastion pour un accès sécurisé à des machines virtuelles à distance sans exposer d’adresses IP publiques ni ouvrir de ports d’entrée.Azure Bastion fournit une connectivité RDP/SSH sécurisée à vos machines virtuelles directement via le portail Azure via TLS. Azure Bastion Developer SKU est désormais disponible gratuitement sur plus de 35 régions Azure, ce qui le rend idéal pour les scénarios de développement ou de test. Ce SKU élimine le besoin de jump boxes ou d’exposition des machines virtuelles à Internet, réduisant ainsi votre surface d’attaque tout en simplifiant l’accès administratif. Pour les charges de travail de production, passez aux SKU Standard ou Premium pour bénéficier de fonctionnalités supplémentaires, comme la mise à l’échelle de l’hôte et l’enregistrement des sessions. Consultez le guide de démarrage rapide : Se connecter à Azure Bastion Developer pour commencer.
Accorder des autorisations temporaires pour effectuer des tâches privilégiées. Cette pratique empêche les utilisateurs malveillants ou non autorisés d’accéder après l’expiration des permissions. N’accordez l’accès que lorsque les utilisateurs en ont besoin. Utilisez l’accès juste à temps dans Microsoft Entra Privileged Identity Management ou dans une solution tierce pour accorder les autorisations nécessaires à l’exécution de tâches privilégiées.
La Confiance Zéro constitue la toute dernière évolution en matière de sécurité réseau. L’état des cyberattaques amène les organisations à adopter la mentalité « Assume Breach » (envisager les violations), mais cette démarche ne doit pas être limitative. Les réseaux de Confiance Zéro protègent les ressources et les données d’entreprise tout en garantissant aux organisations la possibilité de créer un espace de travail moderne, à l’aide de technologies qui donnent les moyens aux employés d’être productifs, à tout moment et en tous lieux, de quelque manière que ce soit.
Contrôle du comportement de routage
Lorsque vous placez une machine virtuelle sur un réseau virtuel Azure, celle-ci peut se connecter à n’importe quelle autre machine virtuelle du même réseau virtuel, même si les autres machines virtuelles se trouvent sur des sous-réseaux différents. Les routes par défaut du système permettent cette communication. Grâce à ces itinéraires par défaut, les machines virtuelles placées sur le même réseau virtuel peuvent initier des connexions les unes avec les autres, ainsi qu’avec Internet (pour les communications sortantes vers Internet uniquement).
Bien que les routes système par défaut soient utiles dans de nombreux scénarios de déploiement, il arrive parfois de personnaliser la configuration de routage pour vos déploiements. Vous pouvez configurer l’adresse du tronçon suivant afin d’atteindre des destinations spécifiques.
Configurez les routes définies par l’utilisateur lorsque vous déployez un appareil de sécurité pour un réseau virtuel. Cette recommandation apparaît dans une section ultérieure intitulée Sécuriser vos ressources critiques des services Azure uniquement à partir de vos réseaux virtuels.
Note
Les itinéraires définis par l’utilisateur ne sont pas obligatoires ; les itinéraires système par défaut fonctionnent habituellement.
Utilisation d’appliances de réseau virtuel
Les groupes de sécurité réseau et le routage défini par l’utilisateur peuvent assurer un certain degré de sécurité réseau au niveau des couches réseau et transport du modèle OSI. mais dans certaines situations, vous souhaiterez ou devrez activer la sécurité aux niveaux élevés de la pile. Dans de telles situations, déployez des appareils de sécurité réseau virtuels fournis par les partenaires Azure.
Les appliances de sécurité réseau Azure peuvent offrir des niveaux de sécurité supérieurs à ceux des contrôles appliqués au niveau du réseau. Fonctionnalités de sécurité réseau des appliances de sécurité de réseau virtuel :
- Installation de pare-feu
- Détection et prévention des intrusions
- Gestion des vulnérabilités
- Contrôle des applications
- Détection des anomalies basée sur le réseau
- Filtrage Web
- Logiciel antivirus
- Protection contre les botnets
Pour trouver les appliances de sécurité de réseau virtuel Azure disponibles, accédez à la Place de marché Azure, puis recherchez les termes « sécurité » et « sécurité réseau ».
Déploiement des réseaux de périmètre pour les zones de sécurité
Un réseau de périmètre (également appelé zone DMZ) est un segment de réseau logique ou physique qui fournit une couche de sécurité en plus entre vos ressources et Internet. Les périphériques de contrôle d’accès réseau spécialisés situés à la périphérie d’un réseau de périmètre autorisent uniquement le trafic souhaité entrant dans votre réseau virtuel.
Les réseaux de périmètre sont utiles, car vous pouvez concentrer la gestion des contrôles d’accès réseau, la surveillance, la journalisation et la création de rapports sur les appareils situés à la périphérie de votre réseau virtuel Azure. Un réseau de périmètre est l’endroit où vous activez généralement la protection de déni de service distribué (DDoS), les systèmes de détection et de protection des intrusions (IDS/IPS), les règles et les stratégies de pare-feu, le filtrage web, les logiciels anti-programme malveillant du réseau, etc. Les appareils dédiés à la sécurité réseau se trouvent entre Internet et le réseau virtuel Azure, et disposent d’une interface sur les deux réseaux.
Bien qu’il s’agisse de la conception de base d’un réseau périmétrique, de nombreux modèles différents existent, tels que le système dos à dos, à trois maisons et à plusieurs maisons.
Sur la base du concept Confiance nulle mentionné précédemment, envisagez d’utiliser un réseau périphérique pour tous les déploiements à haute sécurité afin d’améliorer le niveau de sécurité réseau et le contrôle d’accès de vos ressources Azure. Vous pouvez utiliser Azure ou une solution tierce pour fournir une couche en plus de sécurité entre vos ressources et internet :
- Contrôles natifs Azure. Pare-feu Azure et Azure Web Application Firewall offrent des avantages de sécurité de base, notamment un pare-feu entièrement à état en tant que service, une haute disponibilité intégrée, une scalabilité cloud sans restriction, un filtrage FQDN, la prise en charge des ensembles de règles de base OWASP, ainsi que la simple configuration et la mise en place.
- Offres de tiers. Recherchez sur la Place de marché Azure le pare-feu de nouvelle génération (NGFW) et d’autres offres de tiers qui fournissent des outils de sécurité courants et des niveaux de sécurité réseau améliorés. La configuration peut être plus complexe, mais une offre de tiers peut vous permettre d’utiliser les fonctionnalités et les ensembles de compétences existants.
Protéger contre les attaques DDoS
La protection DDoS permet de préserver la disponibilité des charges de travail accessibles sur Internet en réduisant l’impact des attaques par volume et de protocole avant de surcharger vos points de terminaison publics.
- Activez la protection réseau DDoS sur les réseaux virtuels disposant de ressources publiques. Appliquez la protection réseau DDoS aux réseaux virtuels qui hébergent des ressources IP publiques afin que les charges de travail critiques bénéficient d’un ajustement adaptatif permanent et d’une réponse continue. Pour plus d’informations, consultez Vue d’ensemble du service Azure DDoS Protection.
- Choisissez le plan de protection DDoS qui correspond à votre exposition publique. Utilisez la protection réseau DDoS lorsque vous devez protéger plusieurs ressources IP publiques dans un réseau virtuel, et envisagez la protection IP DDoS lorsque vous avez besoin d’une protection ciblée pour un nombre réduit d’adresses IP publiques. Pour plus d’informations, consultez Vue d’ensemble du service Azure DDoS Protection.
- Superposez la protection DDoS avec un pare-feu d’application web. Combinez la protection DDoS avec Azure Web Application Firewall pour traiter les attaques volumétriques et protocolaires aux couches 3 et 4 tout en inspectant également le trafic web de couche 7. Pour plus d’informations, consultez Vue d’ensemble du service Azure DDoS Protection.
- Utilisez des diagnostics DDoS et des alertes pour la réponse aux incidents. Diffusez la télémétrie DDoS vers vos outils de surveillance et configurez les alertes afin que votre équipe de sécurité puisse enquêter rapidement sur les attaques et confirmer les actions d’atténuation. Pour plus d’informations, consultez Vue d’ensemble du service Azure DDoS Protection.
Évitez toute exposition à Internet grâce à des liaisons réseau étendu dédiées
De nombreuses organisations ont opté pour l’informatique hybride. Avec un environnement informatique hybride, certaines des ressources informatiques de l’entreprise se trouvent sur Azure, et d’autres restent en local. Dans de nombreux cas, certains composants d’un service sont exécutés dans Azure, tandis que d’autres le sont localement.
Un scénario d’informatique hybride prévoit généralement une forme de connectivité entre différents locaux. La connectivité entre locaux permet à l’entreprise de relier ses réseaux locaux aux réseaux virtuels Azure. Deux solutions de connectivité entre locaux sont disponibles :
- VPN de site à site. Il s’agit d’une technologie établie, fiable et approuvée, mais la connexion s’effectue par Internet. La bande passante est limitée à un maximum d’environ 1,25 Gbits/s. Le VPN de site à site est une option souhaitable dans certains scénarios.
- Azure ExpressRoute. Utilisez ExpressRoute pour votre connectivité entre vos sites. ExpressRoute vous aide à étendre vos réseaux locaux dans le cloud Microsoft via une connexion privée facilitée par un fournisseur de connectivité. Grâce à ExpressRoute, vous pouvez établir des connexions aux services de cloud Microsoft, comme Azure, Microsoft 365 et Dynamics 365. ExpressRoute représente une liaison réseau étendu dédiée entre le site local et un fournisseur d’hébergement Microsoft Exchange. Parce que cette connexion est une connexion télécom, vos données ne circulent pas sur Internet, donc elles ne sont pas exposées aux risques potentiels des communications sur internet.
L’emplacement de votre connexion ExpressRoute peut avoir une incidence sur la capacité du pare-feu, l’extensibilité, la fiabilité ainsi que sur la visibilité du trafic réseau. Identifier où terminer ExpressRoute dans les réseaux existants (sur site). Vous pouvez :
- Terminer à l'extérieur du pare-feu (le paradigme du réseau périphérique). Utilisez cette recommandation si vous avez besoin d’une visibilité sur le trafic, si vous devez poursuivre une pratique existante d’isolation des centres de données ou si vous placez uniquement des ressources extranet sur Azure.
- Terminez à l'intérieur du pare-feu (le paradigme de l'extension du réseau). Cette option est la recommandation par défaut. Dans tous les autres cas, considérez Azure comme un autre centre de données.
Optimisation de la disponibilité et des performances
Si un service est en panne, vous ne pouvez pas accéder à l’information. Si les performances sont tellement médiocres que les données en sont inutilisables, vous pouvez considérer que ces dernières sont inaccessibles. D’un point de vue sécurité, assurez-vous que vos services offrent un temps de fonctionnement et des performances optimaux.
Pour optimiser la disponibilité et les performances, une méthode bien connue pour son efficacité est l’équilibrage de charge. L’équilibrage de charge rédistribue le trafic réseau entre les serveurs faisant partie d’un service. Par exemple, utilisez l’équilibrage de charge pour répartir le trafic entre plusieurs serveurs web front-end qui font partie de votre service.
Cette distribution du trafic augmente la disponibilité car si l’un des serveurs web devient indisponible, l’équilibreur de charge cesse d’envoyer du trafic vers ce serveur et le redirige vers les serveurs encore en ligne. L’équilibrage de charge améliore également les performances, car la surcharge du processeur, du réseau et de la mémoire associée au traitement des requêtes est répartie sur les différents serveurs avec équilibrage de charge.
Utilisez l’équilibrage de charge dès que possible, selon vos services. Voici des scénarios au niveau du réseau virtuel Azure et au niveau global, ainsi que des options d’équilibrage de charge pour chacun.
Scénario : Vous disposez d’une application qui :
- Requiert des requêtes provenant d’une même session utilisateur/client pour atteindre la même machine virtuelle principale. Exemples : applications de panier d’achat et serveurs de courrier.
- Accepte uniquement une connexion sécurisée. La communication non chiffrée vers le serveur n’est donc pas une option acceptable.
- Exige le routage ou l’équilibrage de charge sur différents serveurs principaux des multiples requêtes HTTP sur une même connexion TCP de longue durée.
Option d’équilibrage de charge : Utilisez Azure Application Gateway, un équilibreur de charge de trafic web HTTP. Application Gateway prend en charge le chiffrement TLS de bout en bout et la terminaison TLS au niveau de la passerelle. Les serveurs web peuvent alors être déchargés de la surcharge liée au chiffrement et au déchiffrement, et le trafic peut circuler sans chiffrement jusqu’aux serveurs back-end, bien que le protocole TLS de bout en bout reste l’option la plus sûre par défaut lorsque la confidentialité des systèmes back-end est importante.
Scénario : Vous devez équilibrer la charge des connexions entrantes en provenance d’Internet entre vos serveurs situés au sein d’un réseau virtuel Azure. Ce sont les scénarios que vous rencontrez lorsque vous :
- Disposez d’applications sans état qui acceptent les demandes entrantes provenant d’Internet.
- N'exigez pas de sessions persistantes ni de déchargement TLS. Les sessions persistantes sont une méthode utilisée avec l’équilibrage de charge des applications pour obtenir une affinité de serveur.
Option d’équilibrage de charge : Utilisez le portail Azure pour créer un équilibreur de charge externe qui répartit les demandes entrantes sur plusieurs machines virtuelles afin de fournir un niveau de disponibilité plus élevé.
Scénario : Vous devez équilibrer la charge des connexions provenant de machines virtuelles qui ne sont pas connectées à Internet. Dans la plupart des cas, les connexions qui sont acceptées pour l’équilibrage de charge sont initiées par les appareils figurant sur un réseau virtuel Azure, par exemple des instances SQL Server ou des serveurs web internes. Option d’équilibrage de charge : Utilisez le portail Azure pour créer un équilibreur de charge interne qui répartit les demandes entrantes sur plusieurs machines virtuelles afin de fournir un niveau de disponibilité plus élevé.
Scénario : Vous recherchez un équilibrage de charge global, car vous :
- Disposez d’une solution cloud largement répartie dans plusieurs régions et qui nécessite le plus haut niveau de disponibilité possible.
- Avez besoin du niveau de disponibilité le plus élevé possible pour vous assurer que votre service est disponible même si tout un centre de données ne l’est pas.
Option d’équilibrage de charge : Utilisez Azure Traffic Manager. Grâce à ce service, vous pouvez équilibrer la charge des connexions vers vos services en fonction de l’emplacement de l’utilisateur.
Par exemple, si l’utilisateur qui envoie une requête à votre service se trouve dans un pays de l’Union européenne, la connexion est dirigée vers vos services qui se trouvent au sein d’un centre de données de cette zone. Cette étape de l’équilibrage de charge global assuré par Traffic Manager permet d’optimiser les performances, car la connexion au centre de données le plus proche est plus rapide que dans le cas de centres de données éloignés.
Désactiver l’accès RDP et SSH aux machines virtuelles
Il est possible d’atteindre les machines virtuelles Azure à l’aide des protocoles RDP (Bureau à distance Protocol) et SSH (Secure Shell). Ces protocoles permettent de gérer des machines virtuelles à partir d’emplacements distants. Ils sont souvent utilisés par les centres de données informatiques.
Cependant, ils peuvent être sources de problèmes de sécurité quand ils sont utilisés sur Internet. En effet, les attaquants peuvent recourir à des techniques de force brute pour accéder aux machines virtuelles Azure. Lorsqu’ils y parviennent, ils peuvent utiliser votre machine virtuelle comme point de départ pour le piratage d’autres machines sur votre réseau virtuel, voire attaquer des appareils en réseau en dehors d’Azure.
Désactivez l’accès direct RDP et SSH à vos machines virtuelles Azure depuis Internet. Après avoir désactivé l’accès direct RDP et SSH depuis Internet, utilisez d’autres options pour accéder à ces machines virtuelles à la gestion à distance.
Scénario : Autorisez un utilisateur unique à se connecter à un réseau virtuel Azure via Internet. Option : VPN de point à site est un autre terme pour une connexion client/serveur VPN d'accès à distance. Une fois la connexion point à site établie, l’utilisateur peut utiliser RDP ou SSH pour se connecter à n’importe quelle VM située sur le réseau virtuel Azure à laquelle il s’est connecté via un VPN point-à-site. Cette connexion suppose que l’utilisateur est autorisé à accéder à ces machines virtuelles.
Le VPN point à site est plus sécurisé qu’une connexion RDP ou SSH directe, car l’utilisateur doit s’authentifier deux fois pour pouvoir se connecter à une machine virtuelle. L’utilisateur doit d’abord s’authentifier (et être autorisé) pour établir la connexion VPN point à site. Il doit ensuite s’authentifier (et être autorisé) pour établir la session RDP ou SSH.
Scénario : Permettez aux utilisateurs de votre réseau local de se connecter aux machines virtuelles de votre réseau virtuel Azure. Option : Un VPN de site à site connecte un réseau dans son ensemble à un autre réseau, par le biais d’Internet. Vous pouvez utiliser un VPN de site à site pour connecter votre réseau local à un réseau virtuel Azure. Les utilisateurs de votre réseau local se connectent à l’aide du protocole RDP ou SSH via la connexion VPN de site à site. Vous n’avez pas à autoriser un accès RDP ou SSH direct via Internet.
Scénario : Pour proposer une fonctionnalité similaire à la connexion VPN de site à site, utilisez une liaison réseau étendu dédiée. Option : Utilisez ExpressRoute. ExpressRoute offre une fonctionnalité similaire au VPN site-à-site. Les principales différences entre ces deux architectures sont les suivantes :
- La liaison réseau étendu (WAN) dédiée ne transite pas par Internet.
- Les liaisons WAN dédiées sont généralement plus stables et plus performantes.
Sécurisez vos ressources critiques de service Azure uniquement de vos réseaux virtuels
Utilisez Azure Private Link pour accéder aux services Azure PaaS, tels que stockage Azure et SQL Database, via un point d’accès privé dans votre réseau virtuel. Les points de terminaison privés restreignent l’accès à vos ressources critiques de service Azure à vos réseaux virtuels. Le trafic à partir de votre réseau virtuel vers le service Azure reste toujours sur le réseau principal Microsoft Azure. Exposer votre réseau virtuel à l’internet public n’est plus nécessaire pour consommer les services PaaS Azure.
Le service Liaison privée Azure offre les avantages suivants :
- Améliorez la sécurité de vos ressources de service Azure. En utilisant Azure Private Link, vous pouvez sécuriser les ressources de service Azure vers votre réseau virtuel en utilisant des points de terminaison privés. Sécuriser les ressources du service vers un point de terminaison privé dans un réseau virtuel améliore la sécurité en supprimant l’accès public à Internet aux ressources et en autorisant le trafic uniquement depuis des points de terminaison privés dans votre réseau virtuel.
- Accédez en privé aux ressources de service Azure sur la plateforme Azure. Connectez votre réseau virtuel aux services sous Azure en utilisant des points d’accès privés. Vous n’avez pas besoin d’une adresse IP publique. La plateforme Private Link gère la connectivité entre les consommateurs et les services via le réseau principal Azure.
- Accédez aux services depuis des réseaux locaux et par pairs. Accédez aux services fonctionnant sous Azure depuis des sites via le peering privé ExpressRoute, les tunnels VPN et les réseaux virtuels peered en utilisant des points de terminaison privés. Vous n'avez pas besoin de configurer expressRoute Microsoft peering ou de traverser Internet pour atteindre le service. Private Link offre un moyen sécurisé de migrer des charges de travail vers Azure.
- Protégez contre la fuite de données. Un point de terminaison privé est mappé à une instance d’une ressource PaaS au lieu de l’ensemble du service. Les consommateurs peuvent se connecter uniquement à la ressource spécifique et accéder à n’importe quelle autre ressource du service est bloqué. Cette cartographie offre une protection contre les risques de fuite de données.
- Étendre l’accès privé à travers les régions. Connectez-vous en privé à des services en service dans d’autres régions. Le réseau virtuel du consommateur peut se trouver dans la région A et se connecter aux services de la région B.
- Simplifiez le déploiement et les opérations sur les points de terminaison privés. Vous n’avez plus besoin d’adresses IP publiques réservées dans vos réseaux virtuels pour sécuriser les ressources Azure via un pare-feu IP. Vous n’avez pas besoin de NAT ou de passerelle pour configurer des points de terminaison privés. Les terminaux privés sont configurés via un flux de travail simple, et côté service, vous pouvez aussi gérer facilement les requêtes de connexion sur votre ressource Azure. Azure Private Link fonctionne pour les consommateurs et services appartenant à différents locataires Microsoft Entra.
- Désactivez l’accès au réseau public après avoir activé les points de terminaison privés. Quand un service le supporte, désactivez l’accès au réseau public après avoir validé la connectivité du point de terminaison privé afin que la ressource n’accepte le trafic que via des chemins privés approuvés. Pour plus d’informations, consultez Azure Private Link.
- Concevez des zones DNS privées par service. Utilisez la zone DNS privée recommandée pour chaque service Azure et reliez cette zone aux réseaux virtuels qui hébergent vos points de terminaison privés afin que la résolution des noms reste cohérente. Pour plus d’informations, consultez les valeurs de zone DNS privée du point de terminaison privé Azure.
- Appliquez des NSG sur les sous-réseaux privés de terminaison lorsque cela est supporté. Activez les politiques réseau pour les points de terminaison privés et utilisez les NSG sur le sous-réseau d’hébergement pour faire respecter les exigences de filtrage est-ouest et entrant pour les scénarios pris en charge. Pour en savoir plus, consultez Gestion des stratégies réseau pour les points de terminaison privés.
- Utilisez le périmètre de sécurité réseau pour l’isolation du réseau gérée. Évaluez le périmètre de sécurité réseau lorsque vous avez besoin d’une nouvelle limite d’isolement gérée pour les ressources PaaS, qui réduit l’exposition publique sans dépendre uniquement de restrictions basées sur l’IP. Pour plus d’informations, consultez les concepts de périmètre de sécurité réseau.
Pour plus d’informations sur les points de terminaison privés et les services et les régions Azure disponibles, consultez Azure Private Link.
Étapes suivantes
- Consultez l’article Bonnes pratiques et tendances Azure relatives à la sécurité pour découvrir d’autres bonnes pratiques en matière de sécurité à appliquer dans le cadre de la conception, du déploiement et de la gestion de vos solutions cloud avec Azure.
- Passez en revue les contrôles Point de référence de sécurité Microsoft Cloud v2 (version préliminaire) - Sécurité réseau pour obtenir des conseils complets sur la sécurité réseau avec les mappages de la stratégie Azure.
- Découvrez l'Initiative Microsoft Secure Future (SFI), les meilleures pratiques internes de sécurité de Microsoft pour protéger les réseaux.