Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Azure ExpressRoute offre une connectivité privée et haute performance entre votre infrastructure sur site et les services cloud Microsoft via un fournisseur de connectivité ou ExpressRoute Direct. Bien que le trafic ExpressRoute ne traverse pas l’internet public, vous devez tout de même sécuriser le routage, l’accès à la gestion, les réseaux virtuels connectés, la surveillance des données et les chemins de récupération.
Cet article fournit des recommandations de sécurité pour Azure ExpressRoute. Ces recommandations vous aident à remplir vos obligations de sécurité et à améliorer la posture globale de sécurité de votre déploiement. Pour un aperçu des services de sécurité réseau d'Azure et de leur fonctionnement conjoint, consultez Qu'est-ce qu'Azure Network Security ?
Les recommandations de sécurité de cet article implémentent des principes de confiance zéro : « Vérifier explicitement », « Utiliser l’accès au privilège minimum » et « Supposer une violation ». Pour obtenir des conseils complets sur la confiance zéro, consultez le Centre d’aide sur la confiance Zéro.
Sécurité réseau
La sécurité réseau pour ExpressRoute se concentre sur la protection de la connectivité hybride, la limitation des chemins de trafic et la réduction des effets des pannes ou des mauvaises configurations dans le réseau de bout en bout.
Configurez le chiffrement MACsec pour ExpressRoute Direct : Activez MACsec (Media Access Control Security) sur les connexions ExpressRoute Direct pour ajouter un chiffrement de couche 2 entre votre équipement réseau et les routeurs de périphérie Microsoft. Stockez les secrets MACsec dans Azure Key Vault. Pour plus d’informations, consultez Configurer le chiffrement MACsec pour ExpressRoute Direct.
Déploie les passerelles ExpressRoute dans des sous-réseaux dédiés : Placez les passerelles réseau virtuelles ExpressRoute uniquement dans les zones requises
GatewaySubnetet ne déployez pas directement les charges de travail ou les groupes de sécurité réseau sur ce sous-réseau. Sécurisez séparément les sous-réseaux de charge de travail. Pour plus d’informations, consultez À propos des passerelles de réseau virtuel ExpressRoute.Utilisez des adresses IP publiques attribuées automatiquement pour les passerelles ExpressRoute lorsque cela est supporté : Laissez Azure attribuer et gérer automatiquement l’adresse IP publique standard pour les nouvelles passerelles réseau virtuelles ExpressRoute lorsque votre scénario prend en charge cette fonctionnalité. Cette approche réduit l'exposition à la gestion des IP publiques car la passerelle est gérée en interne par Microsoft et n'est pas exposée à vous. Pour plus d’informations, consultez À propos des passerelles de réseau virtuel ExpressRoute.
Contrôler le trafic de charge de travail avec des groupes de sécurité réseau : Appliquer des groupes de sécurité réseau aux sous-réseaux de charge de travail qui reçoivent le trafic via ExpressRoute. N’autoriser que les ports, protocoles et préfixes sources requis, et refuser le trafic entrant inutile. Pour plus d’informations, consultez Groupes de sécurité réseau.
Inspectez le trafic avec Pare-feu Azure ou des appliances virtuelles réseau : Utilisez Pare-feu Azure ou des appliances virtuelles réseau approuvées pour inspecter le trafic entre les réseaux sur site et les charges de travail Azure, appliquer les règles d’application et collecter les journaux de trafic. Pour plus d’informations, consultez la vue d’ensemble du Pare-feu Azure.
Réseaux connectés à segments : Utilisez le peering réseau virtuel, les tables de routage et les conceptions en rayons hub pour contrôler le flux de trafic entre les charges de travail connectées à ExpressRoute. La segmentation limite les mouvements latéraux et aide à isoler les applications sensibles. Pour plus d’informations, voir Peering réseau virtuel et Routage du trafic réseau virtuel.
Domaines de routage de peering séparés : Connectez le peering privé à votre réseau central et gardez le trafic de peering Microsoft dans une DMZ ou un autre périmètre contrôlé, car le peering Microsoft utilise l’adressage IP public pour les services cloud Microsoft. Pour plus d’informations, voir Circuits ExpressRoute et peering.
Examinez les chemins de routage et d’inspection de FastPath : Activez FastPath seulement après avoir vérifié les types de circuits pris en charge, les SKU de passerelle, le comportement de peering réseau virtuel, le support des routes définies par l’utilisateur et les limitations de Private Link pour votre architecture. Pour plus d’informations, voir Azure ExpressRoute FastPath.
Utilisez Serveur de routes Azure pour l’échange de routes pris en charge : Lorsque vous avez besoin d’un échange dynamique de routes entre les passerelles ExpressRoute, les passerelles VPN et les appliances virtuelles réseau, déployez Serveur de routes Azure dans le même réseau virtuel que l’ExpressRoute ou la passerelle VPN. Planifiez des temps d’arrêt lorsque vous créez ou supprimez un serveur de route dans un réseau virtuel qui contient déjà une passerelle réseau virtuelle. Pour plus d’informations, consultez la prise en charge du serveur de routage Azure pour ExpressRoute et le VPN Azure.
Utilisez des fournisseurs et chemins diversifiés lorsque cela est approprié : Réduisez les dépendances à un seul ou à un seul chemin en utilisant différents fournisseurs, différents emplacements de peering ou d’autres chemins physiquement divers pour des circuits redondants. Pour plus d’informations, voir les emplacements ExpressRoute et les fournisseurs de connectivité.
Activez le routage actif-actif sur les connexions redondantes : Exploitez les connexions primaire et secondaire de chaque circuit ExpressRoute en mode actif-actif afin que Microsoft puisse équilibrer chaque flux de trafic et rediriger le trafic plus rapidement lors des défaillances de connexion. Pour plus d’informations, voir Conception pour la haute disponibilité avec Azure ExpressRoute.
Gestion de l’identité et de l’accès
Gestion des identités et des accès pour les contrôleurs ExpressRoute qui peuvent créer, modifier, surveiller et supprimer circuits, peerings, passerelles et ressources associées. ExpressRoute ne fournit pas d’authentification basée sur l’identité pour le trafic du plan de données car il fonctionne au niveau réseau.
Utilisez Microsoft Entra ID pour l’accès au plan de gestion : Appliquer une politique d’accès conditionnel qui exige une authentification multifacteur et des conditions de conformité aux dispositifs pour les identités pouvant créer, modifier ou supprimer des circuits ExpressRoute, des peerings, des passerelles réseau virtuelles, des tables de routage et du matériel de clé MACsec dans Azure Key Vault. Pour plus d’informations, voir Exiger une MFA pour la gestion Azure.
Attribuez les rôles à privilèges minimes : n’accordez que les autorisations nécessaires pour gérer les circuits ExpressRoute, les peerings, les passerelles, les tables de routage, les paramètres de diagnostic et les ressources réseau connectées. Évitez les affectations larges de Propriétaire ou de Contributeur lorsque des rôles plus restreints ou personnalisés sont suffisants. Pour plus d’informations, voir À propos des rôles et permissions pour les circuits et passerelles ExpressRoute.
Utilisez Microsoft Entra Privileged Identity Management : Rendre l’accès privilégié aux ressources ExpressRoute éligible et limité dans le temps plutôt qu’actif en permanence. Exiger l’approbation et la justification pour des rôles à fort impact qui peuvent modifier le routage ou supprimer des ressources de connectivité. Pour plus d’informations, consultez Privileged Identity Management.
Tâches séparées pour les opérations réseau et de sécurité : Attribuer différents groupes de rôles pour le provisionnement de circuits, la configuration du peering, la gestion de passerelle, la surveillance et la revue de sécurité. La séparation des tâches réduit le risque qu’un compte compromis puisse modifier la connectivité et masquer des preuves. Pour plus d’informations, voir À propos des rôles et permissions pour les circuits et passerelles ExpressRoute.
Sécuriser les secrets MACsec avec les contrôles d’accès Azure Key Vault : Stockez les clés d’association de connectivité MACsec et les noms de clés d’association de connectivité dans Key Vault, et limitez l’accès à Key Vault aux identités autorisées qui configurent ExpressRoute Direct. Pour plus d’informations, consultez Configurer le chiffrement MACsec pour ExpressRoute Direct.
Protection de données
La protection des données pour ExpressRoute se concentre sur la protection des sessions de routage, le chiffrement du trafic sensible lorsque nécessaire, ainsi que la sécurisation des secrets et des télémétries associés au déploiement.
Utilisez MACsec pour le chiffrement des liens ExpressRoute Direct : Lorsque vous avez besoin d’un chiffrement de couche 2 sur des ports ExpressRoute Direct dédiés, configurez MACsec et gérez le matériel clé de manière sécurisée. Pour plus d’informations, consultez Configurer le chiffrement MACsec pour ExpressRoute Direct.
Configurez l’authentification MD5 pour les sessions du Border Gateway Protocol lorsque nécessaire : Si votre politique de routage nécessite des sessions BGP authentifiées, utilisez un hachage MD5 pour le peering privé ou le peering Microsoft afin d’aider à valider les messages Border Gateway Protocol (BGP) échangés entre vos routeurs et les routeurs Microsoft Enterprise Edge (MSEE). Pour plus d’informations, consultez Exigences du routage ExpressRoute.
Chiffrer le trafic sensible des applications de bout en bout : ExpressRoute offre une connectivité privée mais ne chiffre pas tout le trafic par défaut. Utilisez TLS, IPsec ou chiffrement au niveau applicatif pour les données sensibles qui traversent ExpressRoute. Pour plus d’informations, consultez À propos du chiffrement pour Azure ExpressRoute.
Protégez les destinations de données diagnostiques : Les journaux et métriques ExpressRoute peuvent révéler la topologie, les performances et les détails du routage. Restreignez l’accès aux espaces de travail Log Analytics, comptes de stockage ou centres d’événements qui reçoivent des données de diagnostic. Pour plus d’informations, consultez Gérer l’accès aux espaces de travail Log Analytics.
Évitez les points de terminaison privés sur les Key Vaults utilisés pour les secrets MACsec : Stockez les clés d'association de connectivité MACsec et les noms de clés d'association de connectivité dans Key Vault, mais ne placez pas ce vault derrière un point de terminaison privé car le plan de gestion ExpressRoute doit récupérer les secrets. Pour plus d’informations, consultez Configurer le chiffrement MACsec pour ExpressRoute Direct.
Enregistrement et surveillance
La journalisation et la surveillance pour ExpressRoute offrent une visibilité sur l’état des circuits, la disponibilité du routage, les schémas de trafic, les événements de maintenance et les modifications de configuration.
Activez les paramètres de diagnostic pour les ressources ExpressRoute : envoyez les journaux et métriques des ressources ExpressRoute vers Azure Monitor Logs, stockage ou hub d’événements pour conservation et analyse. Pour plus d’informations, voir Surveiller ExpressRoute.
Utilisez Network Insights pour la topologie et la santé : Utilisez Network Insights pour visualiser les circuits ExpressRoute, ExpressRoute Direct, Global Reach, peerings, connexions, passerelles, disponibilité, débit et pertes de paquets dans Azure Monitor sans configuration supplémentaire. Pour plus d’informations, consultez ExpressRoute Network Insights.
Créez des alertes pour la santé des circuits et des passerelles : Configurez les alertes Azure Monitor pour la disponibilité ARP, la disponibilité BGP, le protocole de ligne, les performances de passerelle, le débit, les pertes de paquets et d’autres métriques ExpressRoute critiques. Pour plus d’informations, voir la référence de surveillance ExpressRoute.
Configurez les alertes Service Health pour la maintenance : Abonnez-vous aux notifications Azure Service Health pour les problèmes de maintenance planifiée et de service ExpressRoute afin que les équipes réseau puissent se préparer aux fenêtres de maintenance et valider les chemins de basculement. Pour plus d’informations, consultez Visualiser et configurer les alertes de maintenance ExpressRoute.
Surveillez la connectivité de bout en bout : Utilisez les capacités de Moniteur de connexion ou Network Watcher pour tester la connectivité entre les sites locaux et les charges de travail Azure via ExpressRoute, et pour détecter la dégradation avant qu’elle ne devienne une panne. Pour plus d’informations, voir Configurer le Moniteur de connexion pour ExpressRoute.
Collectez des journaux de flux échantillonnés avec ExpressRoute Traffic Collector : Utilisez ExpressRoute Traffic Collector pour échantillonner des flux pour le peering privé et Microsoft et exporter les enregistrements vers Log Analytics, Event Hubs, stockage ou un SIEM pour l’analyse du trafic. Pour plus d’informations, voir Azure ExpressRoute Traffic Collector.
Activez les journaux de flux réseau virtuels pour les charges de travail connectées : Utilisez les journaux de flux réseau virtuel sur des réseaux virtuels hébergeant des charges de travail connectées à ExpressRoute pour capturer les flux IP autorisés et refusés, l’état du chiffrement et les schémas de trafic qui ajoutent du contexte aux données de flux de circuits ExpressRoute échantillonnées. Pour en savoir plus, consultez Journaux de flux de réseau virtuel.
Corrélez les événements ExpressRoute dans Microsoft Sentinel : Envoyez les journaux ExpressRoute et la télémétrie réseau associée à un espace de travail Log Analytics activé pour Microsoft Sentinel afin de pouvoir corréler les événements de routage, de pare-feu, d’identité et de charge de travail dans l’environnement hybride. Pour plus d’informations, consultez connecteurs de données Microsoft Sentinel.
Gouvernance et conformité
La conformité et la gouvernance d’ExpressRoute permettent de maintenir les ressources de connectivité inventées, configurées de manière cohérente et auditables à travers les abonnements et les environnements.
Étiquetter systématiquement les ressources ExpressRoute : Appliquer des tags aux circuits, passerelles, ports ExpressRoute Direct, tables de routage et ressources associées pour identifier les propriétaires, les environnements, les classifications de données et les centres de coûts. Pour plus d’informations, voir Utiliser les balises pour organiser les ressources Azure.
Utilisez Azure Policy pour la gouvernance : Utilisez Azure Policy pour auditer ou faire respecter les paramètres de diagnostic des circuits ExpressRoute (utilisez l’option intégrée Enable logging by category pour les politiques de circuits ExpressRoute pour Log Analytics, Event Hub et cibles de stockage), les emplacements de déploiement autorisés pour les circuits et passerelles, ainsi que les exigences de marquage pour ExpressRoute Ressources. Pour plus d’informations, consultez les définitions intégrées d’Azure Policy pour les services de mise en réseau Azure.
Maintenir les inventaires d’attribution de rôles et de ressources : Révisez régulièrement les attributions de rôles, les rôles privilégiés éligibles, les circuits, les peerings, les passerelles, les connexions, les tables de routage et les paramètres de diagnostic. Supprimez l’accès obsolète et les ressources inutilisées. Pour plus d’informations, voir Lister les attributions de rôles Azure.
Suivre l’utilisation des circuits et les modifications de route : Examinez l’utilisation de la bande passante, les publicités de route, l’état de la connexion et les modifications de configuration de peering afin d’identifier les risques de capacité, les activités inhabituelles ou les dérives de configuration. Pour plus d’informations, voir Surveiller ExpressRoute.
Documenter les références de routage et de sécurité approuvées : Maintenir des registres actuels des paramètres de circuit, des configurations de peering, des politiques BGP, des filtres de route, des réglages MACsec, des chemins de pare-feu et des procédures de basculement pour l’audit et la réponse aux incidents. Pour plus d'informations, consultez Créer et modifier l'acheminement d'un circuit ExpressRoute.
Sauvegarde et récupération
La sauvegarde et la récupération pour ExpressRoute se concentrent sur une architecture résiliente, des chemins de basculement testés, une configuration récupérable et une préparation à la maintenance planifiée. Vous ne pouvez pas sauvegarder les circuits ExpressRoute comme les ressources de données, donc la récupération dépend d’une connectivité redondante et d’une configuration documentée.
Configurez les circuits doubles à travers des emplacements de peering géographiquement séparés : Pour une résilience maximale, déployez deux circuits ExpressRoute dans des emplacements de peering distincts et annoncez les mêmes routes sur site sur les deux circuits. Cette conception réduit la dépendance à un seul site de peering. Pour plus d’informations, voir Design and architect Azure ExpressRoute pour la résilience.
Utilisez la redondance ExpressRoute Direct pour les ports dédiés : concevez ExpressRoute Direct avec sa paire de ports redondants et sa connectivité active-active, et préserver la diversité physique dans votre réseau local et vos connexions croisées. Pour plus d’informations, consultez A propos d’ExpressRoute Direct.
Déploie des passerelles ExpressRoute redondantes par zone : Utilisez des SKU de passerelle activés par zone de disponibilité tels que ErGw1AZ, ErGw2AZ ou ErGw3AZ. Déployez la passerelle en zone redondante lorsque cela est supporté. Les passerelles redondantes par zone améliorent la résilience de la connectivité réseau virtuelle à ExpressRoute. Pour plus d’informations, voir Créer une passerelle réseau virtuelle redondante par zone.
Migrez les passerelles existantes vers des SKU compatibles avec zone de disponibilité : Pour les passerelles existantes non redondantes par zone, prévoyez une migration vers un SKU de passerelle ExpressRoute activé par zone de disponibilité afin d’améliorer la résilience régionale. Pour plus d’informations, voir À propos de la migration vers une passerelle réseau virtuelle ExpressRoute activée par zone de disponibilité.
Configurez les fenêtres de maintenance contrôlées par le client pour les passerelles : Attribuez les configurations de maintenance contrôlées par le client aux passerelles réseau virtuelles ExpressRoute lorsque vous avez besoin d’une maintenance de la plateforme pendant les fenêtres opérationnelles approuvées. Pour plus d’informations, voir Configurer la maintenance de passerelle contrôlée par le client pour ExpressRoute.
Configurez la sauvegarde VPN site-à-site lorsque cela est approprié : Utilisez un VPN site-à-site sur Internet comme sauvegarde pour le peering privé ExpressRoute lorsque les exigences métier permettent des limites supplémentaires de latence et de bande passante. Pour les charges de travail sensibles à la latence, critiques à la mission ou gourmands en bande passante, privilégiez la résilience ExpressRoute multisite. Pour plus d’informations, voir Utiliser un VPN site-à-site comme solution de secours pour le peering privé ExpressRoute.
Configurez la détection de transfert bidirectionnel sur les routeurs de périphérie : Configurez la détection de redirection bidirectionnelle sur vos routeurs de périphérie client ou fournisseur pour le peering privé et Microsoft afin d’accélérer la détection des défaillances de liaison. BFD est configuré par défaut côté Microsoft pour les nouveaux peerings privés et Microsoft. Pour plus d’informations, voir Configurer BFD sur ExpressRoute.
Valider le basculement pendant les fenêtres de maintenance programmées : tester les chemins principaux et secondaires, router les publicités, comportement de pré-prévente de chemin AS, sauvegarde VPN et circuits redondants pendant les fenêtres de maintenance approuvées ou les périodes hors pointe. Pour plus d’informations, voir Évaluer la résilience des circuits ExpressRoute redondants multisite et Directives de maintenance planifiée pour ExpressRoute.
Exportez les modèles Azure Resource Manager ou Bicep pour la récupération : exportez les modèles Azure Resource Manager ou les fichiers Bicep pour les circuits, peerings, passerelles, filtres de route, paramètres de diagnostic et ressources associées afin de pouvoir reconstruire la configuration après suppression accidentelle ou récupération de l’environnement. Pour plus d’informations, consultez Exporter les modèles ARM dans le portail Azure et Exporter les fichiers Bicep dans le portail Azure.
Utilisez Resiliency Insights et validation : Utilisez ExpressRoute Resiliency Insights pour évaluer la résilience des routes, la redondance des zones passerelles, les recommandations et la préparation à la validation. Effectuez régulièrement des tests de validation de la résilience pour confirmer que les objectifs de récupération restent atteignables. Pour plus d’informations, consultez Les insights de résilience ExpressRoute et la validation de résilience ExpressRoute.