Exécuter votre travail de Azure Stream Analytics dans un réseau virtuel Azure

Découvrez comment exécuter votre travail Azure Stream Analytics (ASA) dans un réseau virtuel Azure pour l’isolation du réseau et sécuriser l’accès aux ressources.

Vue d’ensemble de la prise en charge du réseau virtuel

La prise en charge du réseau virtuel vous permet de limiter l’accès à Azure Stream Analytics à votre infrastructure de réseau virtuel. L’intégration de réseau virtuel offre les avantages de l’isolation réseau et peut être effectuée en déployant une instance conteneurisée de votre travail ASA à l’intérieur de votre réseau virtuel. Votre tâche ASA injectée dans votre réseau virtuel peut ensuite accéder de manière privée à vos ressources au sein du réseau virtuel via :

Régions disponibles

L’intégration de réseau virtuel est actuellement prise en charge dans les régions suivantes :

USA Est, USA Est 2, USA Ouest, USA Ouest 2, USA Centre, USA Centre Nord, Centre Canada, Europe Ouest, Europe Nord, Asie Sud-Est, Brésil Sud, Japon Est, Royaume-Uni Sud, Inde Centre, Australie Est, France Centre, Allemagne Centre-Ouest et ÉMIRATS Arabes Unis Nord.

Si votre région n’est pas répertoriée et que vous souhaitez utiliser cette fonctionnalité, remplissez ce formulaire.

Les demandes sont évaluées en fonction de la demande et de la faisabilité. Vous êtes averti si la région peut être prise en charge.

Conditions préalables

  • Un compte de stockage V2 universel (GPV2) est requis pour les travaux ASA injectés dans un réseau virtuel.

    • Les travaux ASA injectés dans un réseau virtuel doivent avoir accès aux métadonnées telles que les points de contrôle pour être stockés dans des tables Azure à des fins opérationnelles.

    • Si vous avez déjà un compte GPV2 provisionné avec votre travail ASA, aucune étape supplémentaire n’est requise.

    • Les utilisateurs qui ont des travaux à plus grande échelle dans le stockage Premium sont toujours tenus de fournir un compte de stockage GPV2.

    • Si vous souhaitez protéger les comptes de stockage contre l’accès ip public, envisagez de le configurer à l’aide de l’identité managée et des services approuvés.

      Pour plus d’informations sur les comptes de stockage, consultez Vue d’ensemble des comptes de stockage et Créer un compte de stockage.

  • Un réseau virtuel Azure. Vous pouvez utiliser un réseau virtuel existant ou en créer un.

  • Un Azure NAT Gateway opérationnel.

    Important

    Les travaux ASA injectés dans le réseau virtuel utilisent une technologie d’injection dans des conteneurs internes fournie par Azure Networking.

    Pour améliorer la sécurité et la fiabilité de vos travaux Azure Stream Analytics, vous devez :

    • Configurez une passerelle NAT : cette configuration garantit que tout le trafic sortant de votre réseau virtuel est routé via une adresse IP publique sécurisée et cohérente.

    • Désactiver l’accès sortant par défaut : ce paramètre empêche tout trafic sortant inattendu de votre réseau virtuel, ce qui améliore la sécurité de votre réseau.

    Azure NAT Gateway est un service de traduction d’adresses réseau (NAT) entièrement géré et hautement résilient. Quand il est configuré sur un sous-réseau, toute la connectivité sortante utilise les adresses IP publiques statiques de la passerelle NAT. Diagramme montrant l’architecture du réseau virtuel.

    Pour plus d’informations sur Azure NAT Gateway, consultez la documentation relative à Azure NAT Gateway.

  • Lors de la configuration d’Azure IoT Hub avec des points de terminaison privés, vérifiez que vous configurez également un point de terminaison privé et les paramètres DNS correspondants pour le point de terminaison intégré Compatible Event Hubs. IoT Hub utilise ce point de terminaison pour acheminer les messages, et sans résolution DNS appropriée, les services comme Azure Stream Analytics peuvent ne pas se connecter.

  • Pour obtenir des conseils sur la configuration de points de terminaison privés et DNS pour IoT Hub et Event Hubs, consultez les ressources suivantes :

Considérations relatives au sous-réseau

L’intégration au réseau virtuel dépend d’un sous-réseau dédié.

Lors de la configuration de votre sous-réseau délégué, tenez compte de la plage d’adresses IP pour répondre aux exigences actuelles et futures de votre charge de travail ASA. Étant donné que la taille du sous-réseau ne peut pas être modifiée après la création, sélectionnez une taille de sous-réseau qui peut prendre en charge l’échelle potentielle de votre travail. Azure Networking réserve les cinq premières adresses IP de la plage du sous-réseau à des fins internes.

L’opération de mise à l'échelle affecte les instances prises en charge réelles et disponibles pour une taille de sous-réseau donnée.

Considérations relatives à l’estimation des plages d’adresses IP :

  • Assurez-vous que la plage d’adresses du sous-réseau ne chevauche pas celle de l’ASA. N’utilisez pas les adresses IP comprises entre 10.0.0.0 et 10.0.255.255, car cette plage est utilisée par ASA.
  • Réservez :
    • Cinq adresses IP pour Azure Networking
    • Une adresse IP est requise pour permettre des fonctionnalités telles que les données d’exemple, le test de connexion et la découverte des métadonnées pour les travaux associés à ce sous-réseau.
    • Deux adresses IP sont requises pour six unités de streaming (SU) ou une SU V2. Pour plus d’informations sur le modèle de tarification V2, consultez Azure Stream Analytics tarification.

Comportement de délégation et de libération de sous-réseau :

  • Lorsque vous activez l’intégration de réseau virtuel pour un travail Azure Stream Analytics (ASA), le portail Azure délègue automatiquement le sous-réseau spécifié au service ASA.

  • ASA annule automatiquement la délégation du sous-réseau dans l’un des cas suivants :

    • Vous désactivez l’intégration de réseau virtuel pour la dernière tâche ASA à l’aide de ce sous-réseau via le portail Azure.
    • Vous supprimez le dernier travail ASA associé au sous-réseau.

Note

Plusieurs tâches ASA peuvent partager le même sous-réseau. Le « dernier travail » fait référence au point où aucun autre travail ASA n’utilise ce sous-réseau. Une fois la dernière tâche terminée, ASA libère le sous-réseau délégué. Cette publication peut prendre quelques minutes pour se terminer.

Le sous-réseau doit autoriser le trafic Intra-Subnet :

  • La configuration du sous-réseau doit activer le trafic réseau intra-sous-réseau.
  • Autrement dit, elle doit autoriser le trafic entrant et sortant où résident à la fois les adresses IP source et de destination dans le même sous-réseau. Pour plus d’informations, consultez le trafic intra-sous-réseau.

Configurer l’intégration au réseau virtuel

Portail Azure

  1. Dans le portail Azure, dans votre page de travail Stream Analytics, sous Paramètres dans le menu de gauche, sélectionnez Mise en réseau.

  2. Sélectionnez Exécuter ce travail dans un réseau virtuel, configurez les paramètres comme indiqué, puis sélectionnez Enregistrer.

    Capture d’écran de la page Réseaux pour un travail Stream Analytics.

Configurer l’intégration de réseau virtuel dans Visual Studio Code

  1. Dans Visual Studio Code, référencez le sous-réseau dans votre travail ASA. Cette étape indique à votre tâche qu’elle doit s’exécuter sur un sous-réseau.

  2. Dans le fichier JobConfig.json, configurez VirtualNetworkConfiguration comme indiqué dans l’image suivante.

    Capture d’écran de l’exemple de configuration du réseau virtuel.

Configurer un compte de stockage associé

  1. Dans la page de votre travail Stream Analytics , sous Paramètres dans le menu de gauche, sélectionnez Paramètres du compte de stockage.

  2. Dans la page Paramètres du compte de stockage, sélectionnez Ajouter un compte de stockage.

  3. Suivez les instructions pour configurer les paramètres de votre compte de stockage.

    Capture d’écran de la page Paramètres du compte de stockage d’un travail Stream Analytics.

Important

  • Pour vous authentifier avec une chaîne de connexion, vous devez désactiver les paramètres de pare-feu du compte de stockage.
  • Pour vous authentifier à l’aide d’une identité managée, vous devez ajouter votre tâche Stream Analytics à la liste de contrôle d’accès du compte de stockage pour les rôles Contributeur aux données Blob du stockage et Contributeur aux données de table du stockage. Si vous ne donnez pas accès à votre travail, le travail ne peut effectuer aucune opération. Pour plus d’informations sur l’octroi d’accès, consultez Utiliser Azure RBAC pour attribuer à une identité managée un accès à une autre ressource.

Autorisations

Pour configurer l’intégration au réseau virtuel à partir du portail Azure, en utilisant l’interface CLI ou en définissant directement la propriété de site virtualNetworkSubnetId, vous devez avoir au minimum les autorisations de contrôle d’accès en fonction du rôle suivantes sur le sous-réseau ou à un niveau supérieur :

Action Descriptif
Microsoft.Network/virtualNetworks/read Lire la définition de réseau virtuel
Microsoft.Network/virtualNetworks/subnets/read Lire la définition de sous-réseau de réseau virtuel
Microsoft.Network/virtualNetworks/subnets/join/action Rejoint un réseau virtuel
Microsoft.Network/virtualNetworks/subnets/write facultatif. Obligatoire si vous devez effectuer la délégation de sous-réseau

Si le réseau virtuel se trouve dans un abonnement différent de celui de votre tâche ASA, vous devez vous assurer que l’abonnement auquel appartient le réseau virtuel est enregistré auprès du fournisseur de ressources Microsoft.StreamAnalytics. Vous pouvez enregistrer explicitement le fournisseur en suivant les étapes décrites dans Enregistrer le fournisseur de ressources, mais il est automatiquement enregistré lors de la création de la tâche au sein d’un abonnement.

Limitations de l’intégration de réseau virtuel

  • Les travaux dans le réseau virtuel nécessitent au minimum une unité de stockage V2 (nouveau modèle tarifaire) ou six SU (modèle actuel)
  • Assurez-vous que la plage de sous-réseau ne chevauche pas la plage de sous-réseau ASA (c’est-à-dire, n’utilisez pas la plage de sous-réseau 10.0.0.0/16).
  • Les travaux ASA et le réseau virtuel doivent se trouver dans la même région.
  • Le sous-réseau délégué est utilisable par Azure Stream Analytics uniquement.
  • Vous ne pouvez pas supprimer un réseau virtuel qui est déjà intégré à ASA. Vous devez dissocier ou supprimer la dernière tâche* sur le sous-réseau délégué.
  • Les actualisations dns (Domain Name System) ne sont actuellement pas prises en charge. Si les configurations DNS de votre réseau virtuel changent, vous devez redéployer tous les travaux ASA dans ce réseau virtuel (les sous-réseaux doivent également être dissociés de tous les travaux et reconfigurés). Pour plus d’informations, consultez Résolution de noms pour les ressources dans les réseaux virtuels Azure.

Accès aux ressources locales

Aucune configuration supplémentaire n’est nécessaire pour permettre à la fonctionnalité d’intégration au réseau virtuel d’accéder à vos ressources locales via votre réseau virtuel. Vous devez simplement connecter votre réseau virtuel aux ressources locales à l’aide d’ExpressRoute ou d’un VPN de site à site.

Détails de la tarification

En dehors des exigences de base indiquées dans ce document, l’intégration au réseau virtuel ne donne lieu à aucuns frais d’utilisation autres que les coûts applicables à Azure Stream Analytics.

Résoudre les problèmes d’intégration de réseau virtuel

Si vous rencontrez des problèmes d’accès au point de terminaison souhaité, contactez le Support Microsoft.

Note

Pour obtenir des commentaires directs sur cette fonctionnalité, créez une demande de support Azure.