Sécuriser votre déploiement de pare-feu Azure

Le Pare-feu Azure est un service de sécurité réseau cloud managé qui protège vos ressources de réseau virtuel Azure. En tant que pare-feu entièrement à état en tant que service, avec une haute disponibilité intégrée et une scalabilité cloud sans restriction, Pare-feu Azure fournit une application centralisée des politiques pour le trafic qui entre, sort et se déplace à travers vos réseaux Azure.

Cet article fournit des recommandations de sécurité pour Pare-feu Azure. L’implémentation de ces recommandations vous aide à remplir vos obligations de sécurité et améliore la posture globale de sécurité de votre déploiement. Pour un aperçu des services de sécurité réseau d'Azure et de leur fonctionnement conjoint, consultez Qu'est-ce qu'Azure Network Security ?

Les recommandations de sécurité de cet article implémentent des principes de confiance zéro : « Vérifier explicitement », « Utiliser l’accès au privilège minimum » et « Supposer une violation ». Pour obtenir des conseils complets sur la confiance zéro, consultez le Centre d’aide sur la confiance Zéro.

Sécurité réseau

La sécurité réseau pour Pare-feu Azure met l’accent sur un déploiement sécurisé, une inspection centralisée et des contrôles de politiques qui réduisent l’exposition entre réseaux hub-and-spoke et hybrides.

  • Déploie Pare-feu Azure dans un sous-réseau dédié : Utilisez le requis AzureFirewallSubnet avec une taille minimale /26, ne déployez pas d'autres ressources dans le sous-réseau, et gardez les tables de routage de charge de travail sur des sous-réseaux de charge de travail plutôt que sur le sous-réseau du pare-feu, sauf si un projet documenté de tunneling forcé nécessite des routes pare-feu-sous-réseau. Pour plus d’informations, consultez la FAQ sur Pare-feu Azure.

  • Choisissez le bon SKU Pare-feu Azure : Pare-feu Azure est disponible en trois SKU : Basic pour les petites et moyennes entreprises avec un débit allant jusqu’à 250 Mbps, Standard et Premium. Utilisez Premium lorsque vous avez besoin de fonctionnalités de sécurité avancées telles que IDPS, inspection TLS et filtrage d’URL. Utilisez Standard ou Premium lorsque vous avez besoin de catégories web, qui ne sont pas disponibles en Basic. Pour plus d’informations, consultez Choisir la référence SKU du pare-feu Azure appropriée pour répondre à vos besoins.

  • Activez le filtrage basé sur l’intelligence des menaces : Configurez un filtrage basé sur l’intelligence des menaces pour alerter sur le trafic provenant d’adresses IP malveillantes, de FQDN et d’URLs connues. Utilisez Standard ou Premium lorsque vous avez besoin des modes alerte et refus, car le mode Basic ne supporte que le mode alerte. Pour plus d’informations, consultez le filtrage basé sur l’intelligence des menaces Pare-feu Azure et Choisissez le SKU Pare-feu Azure qui répond à vos besoins.

  • Implémentez IDPS pour une détection avancée des menaces : Utilisez le système de détection et de prévention des intrusions (IDPS) Pare-feu Azure Premium pour détecter et bloquer toute activité réseau malveillante basée sur des signatures gérées par Microsoft. Ajustez les actions de signature pour réduire les faux positifs et refuser les menaces à haute confiance. Pour plus d’informations, consultez Fonctionnalités du Pare-feu Azure Premium.

  • Configurez la fonctionnalité du proxy DNS : Activez le proxy DNS afin que les clients et Pare-feu Azure utilisent une résolution de noms cohérente pour les règles basées sur FQDN. Cette configuration DNS réduit le risque de contournement des règles ou de défaillances de connexion causées par des réponses DNS différentes. Pour plus d’informations, consultez les détails du proxy DNS du pare-feu Azure.

  • Utilisez des cibles de règles managées pour Azure et services Microsoft : Utilisez des balises de service dans les règles réseau et des balises FQDN dans les règles d’application au lieu de maintenir manuellement les plages d’adresses IP et les listes de terminaux de service. Pour les protocoles TCP ou UDP nécessitant un filtrage basé sur le domaine, utilisez le filtrage FQDN dans les règles réseau et activez le proxy DNS. Pour plus d’informations, voir Aperçu des balises de service Pare-feu Azure, Aperçu des balises FQDN pour Pare-feu Azure, et filtrage FQDN Pare-feu Azure dans les règles réseau.

  • Utilisez le tunneling forcé pour les environnements hybrides : Configurez le tunneling forcé lorsque le trafic en direction d’Internet doit passer par des appliances de sécurité sur site ou des chemins d’inspection centralisés. Activez l’interface réseau de gestion afin que AzureFirewallManagementSubnet le trafic de gestion du pare-feu reste séparé du trafic client. Pour plus d’informations, consultez la page Tunneling forcé du Pare-feu Azure.

  • Activez l’inspection TLS pour le trafic chiffré : Utilisez l’inspection Pare-feu Azure Premium TLS pour inspecter le trafic chiffré sortant et est-ouest lorsque votre politique de sécurité l’exige. Stockez et gérez les certificats requis dans Azure Key Vault. Pour plus d’informations, consultez Certificats du Pare-feu Azure Premium.

  • Évaluer un proxy explicite pour une sortie HTTP/S contrôlée : Utilisez le proxy explicite Pare-feu Azure (preview) lorsque vous pouvez configurer des applications pour envoyer du trafic HTTP/S sortant directement vers l’adresse IP privée du pare-feu sans itinéraire défini par l’utilisateur. Utilisez les règles d’application pour le trafic proxy explicite, et utilisez un fichier proxy auto-configuration (PAC) lorsque vous avez besoin de paramètres proxy client gérés centralement. Pour plus d’informations, voir Pare-feu Azure explicit proxy (aperçu).

  • Activez les catégories web : Utilisez les catégories web pour contrôler l’accès à des catégories de sites web, tels que les réseaux sociaux ou les jeux d’argent, qui ne respectent pas votre politique d’utilisation acceptable. Les catégories web réduisent la charge administrative par rapport à la tenue des listes de permis et de refus des FQDN individuels. Pour plus d’informations, consultez les catégories web du Pare-feu Azure.

  • Planifiez la capacité SNAT pour l’échelle sortante : ajoutez plusieurs adresses IP publiques ou intégrez avec Azure NAT Gateway lorsque vous aurez besoin de plus de ports SNAT pour des charges de travail sortantes à fort volume. N’utilisez pas de passerelle NAT avec des pare-feux de hub virtuel sécurisés. Utilisez NAT Gateway V2 lorsque vous avez besoin d’un SNAT redondant de zone avec un pare-feu redondant. Pour plus d’informations, voir Scale SNAT ports with Azure NAT Gateway et Integrate Pare-feu Azure with NAT Gateway V2.

Gestion de l’identité et de l’accès

La gestion des identités et des accès pour Pare-feu Azure contrôle qui peut administrer les ressources du pare-feu, modifier la politique de pare-feu et automatiser les opérations du plan de gestion.

  • Utilisez Microsoft Entra ID pour l’accès au plan de gestion : Exigez que les administrateurs et les identités d’automatisation s’authentifient via Microsoft Entra ID lorsqu’ils gèrent Pare-feu Azure via le portail Azure, Azure Resource Manager, Azure CLI, ou PowerShell. Pour plus d’informations, voir À propos des rôles et permissions pour Pare-feu Azure.

  • Attribuer des rôles Azure RBAC à privilège minimum : définir les rôles intégrés tels que Contributeur réseau au pare-feu spécifique, à la politique de pare-feu, au groupe de ressources ou au groupe de gestion que les administrateurs doivent gérer. Évitez les attributions larges de Propriétaire ou de Contributeur lorsque les autorisations uniquement réseau sont suffisantes. Pour plus d’informations, voir À propos des rôles et permissions d’Pare-feu Azure.

  • Créez des rôles personnalisés pour l'accès uniquement à la politique de pare-feu : Utilisez des rôles RBAC Azure personnalisés lorsque les administrateurs doivent modifier la politique de pare-feu mais ne doivent pas gérer les réseaux virtuels, les adresses IP publiques, les tables de routage ou d'autres ressources réseau. Pour plus d’informations, consultez Rôles Azure personnalisés.

  • Utilisez Privileged Identity Management pour l’élévation : rendez les rôles à fort impact éligibles plutôt que permanents. Exiger l’approbation, la justification, l’authentification multifactorielle et l’activation temporelle pour les activations de rôle qui accordent un accès en écriture à Pare-feu Azure, Firewall Policy, adresses IP publiques et ressources réseau virtuelles — telles que Network Contributor et tout rôle personnalisé d’administrateur de pare-feu. Pour plus d’informations, voir Privileged Identity Management avec Azure RBAC.

  • Exiger un accès conditionnel pour les sessions d’administration : Appliquer des politiques d’accès conditionnel qui exigent une authentification multifacteur et des dispositifs conformes pour des identités capables de créer, modifier ou supprimer des instances Pare-feu Azure, des politiques de pare-feu, des adresses IP publiques, des tables de routage et les réseaux virtuels hub dont dépend le pare-feu. Pour plus d’informations, voir Exiger une MFA pour la gestion Azure.

  • Limitez les autorisations du principal de service pour l’automatisation : attribuez aux identités d’automatisation uniquement les autorisations nécessaires pour déployer, exporter ou mettre à jour les ressources et politiques du pare-feu, et limiter ces attributions aussi étroitement que possible. Privilégiez les identités managées lorsqu’elles sont prises en charge par votre plateforme d’automatisation. Pour plus d’informations, voir À propos des rôles et permissions pour Pare-feu Azure.

  • Tâches séparées selon les niveaux d’administrateur : concevoir un modèle d’administrateur à niveaux où les équipes DevOps peuvent demander ou déployer des modifications d’application mais ne peuvent pas modifier directement la politique de sécurité partagée, et où les administrateurs approuvent ou gèrent la politique de pare-feu. Utilisez des attributions de rôles, des rôles personnalisés et des pipelines de déploiement pour assurer la séparation des tâches. Pour plus d’informations, voir À propos des rôles et permissions pour Pare-feu Azure.

Protection de données

La protection des données pour Pare-feu Azure se concentre sur la protection du trafic inspecté, des données de configuration, des certificats et des journaux pouvant contenir des informations réseau sensibles.

  • Implémentez l’inspection TLS avec une gestion appropriée des certificats : Stockez le certificat intermédiaire de l’inspection TLS dans Azure Key Vault et accordez au pare-feu uniquement les permissions secrètes requises. Utilisez le modèle de politique d'accès Key Vault pour cette intégration, car Pare-feu Azure ne supporte pas l'autorisation Azure RBAC pour récupérer les certificats d'inspection TLS. Pour plus d’informations, consultez Certificats du Pare-feu Azure Premium.

  • Restreindre l’accès aux protocoles chiffrés : Configurez les règles du pare-feu pour permettre des protocoles chiffrés (comme HTTPS) et bloquez ou restreignez les ports en clair lorsque les exigences métier le permettent. Combiner les collections de règles avec les priorités et l’ordre de traitement aide à faire respecter ces décisions de manière prévisible. Pour plus d’informations, voir Pare-feu Azure logique de traitement des règles.

  • Utilisez le filtrage d’URL pour un contrôle granulaire : Appliquer un filtrage d’URL pour contrôler des URL complètes plutôt que seulement des FQDN lorsque vous avez besoin de décisions précises d’autoriser ou de refuser pour le trafic web. Ce filtrage permet de bloquer les chemins malveillants hébergés sur des domaines autrement légitimes. Pour plus d’informations, consultez Fonctionnalités du Pare-feu Azure Premium.

  • Restreignez l’accès aux données de diagnostic : Considérez les journaux Pare-feu Azure comme sensibles car ils peuvent contenir des adresses IP source et destination, des URL, des ports et des décisions de règles. Utilisez RBAC sur les espaces de travail Log Analytics, les comptes de stockage et les centres d’événements qui reçoivent des diagnostics de pare-feu. Pour plus d’informations, consultez Surveiller les journaux et les métriques du pare-feu Azure.

Enregistrement et surveillance

La journalisation et la surveillance pour Pare-feu Azure offrent une visibilité sur les flux de trafic, les décisions de politique, les menaces, les performances et les modifications de configuration pour l’investigation et la réponse.

  • Activez la journalisation de diagnostic Pare-feu Azure : Configurez les paramètres de diagnostic pour envoyer les journaux et métriques Pare-feu Azure vers un espace de travail Log Analytics, un compte de stockage ou un hub d’événements. Règle de capture réseau, règle d’application, règle NAT, intelligence de menaces, IDPS, proxy DNS, défaillance interne de résolution FQDN, flux supérieur et journaux de trace de flux selon votre déploiement. Pour plus d’informations, consultez Surveiller les journaux et les métriques du pare-feu Azure.

  • Utilisez des journaux structurés spécifiques à chaque ressource : Envoyez les journaux Pare-feu Azure vers des tables Log Analytics spécifiques à une ressource telles que AZFWApplicationRule, AZFWNetworkRule, AZFWNatRule, AZFWThreatIntel, AZFWIdpsSignature, , et AZFWDnsQuery au lieu de vous fier uniquement à la table héritéeAzureDiagnostics. Les tables spécifiques à chaque ressource améliorent la performance des requêtes, la découverte de schéma et le contrôle d’accès au niveau de la table. Pour plus d’informations, consultez Surveiller les journaux et les métriques du pare-feu Azure.

  • Intégrer avec Microsoft Sentinel pour la détection des menaces : Connectez les journaux Pare-feu Azure à Microsoft Sentinel afin que les équipes des opérations de sécurité puissent corréler les événements du pare-feu avec l’identité, les terminaux et les signaux de charge de travail. Utilisez des règles d’analyse et des cahiers d’exercices pour détecter les malwares et les schémas de trafic suspects. Pour plus d’informations, consultez Détecter les programmes malveillants avec le Pare-feu Azure et Microsoft Sentinel.

  • Utilisez Security Copilot pour les enquêtes IDPS : Lorsque votre organisation utilise Microsoft Security Copilot, activez l’intégration Pare-feu Azure pour enquêter sur les détections IDPS entre pare-feux en utilisant des journaux IDPS structurés dans Log Analytics et le RBAC approprié Permissions. Pour plus d’informations, voir l’intégration Pare-feu Azure dans Microsoft Security Copilot.

  • Surveiller les alertes de renseignement sur les menaces : Créez des alertes et des processus opérationnels pour les résultats de renseignement sur les menaces afin que les analystes puissent rapidement enquêter sur le trafic à destination ou en provenance de sources malveillantes connues. Utilisez l’automatisation pour des indicateurs à haute confiance lorsque les actions de réponse sont bien testées. Pour plus d’informations, consultez le filtrage du Pare-feu Azure basé sur les renseignements sur les menaces.

  • Configurez la surveillance des performances et les alertes : Surveiller le débit, la latence, l’état du pare-feu, l’utilisation des ports SNAT et le nombre de frappes des règles en utilisant Azure Monitor. Alertez les seuils de capacité ou de disponibilité avant que les utilisateurs ne subissent des pannes d’application. Pour plus d’informations, consultez les meilleures pratiques pour les performances du Pare-feu Azure.

  • Surveillez Resource Health la disponibilité du pare-feu : Utilisez Azure Resource Health avec des métriques Pare-feu Azure afin que les équipes opérationnelles puissent détecter la dégradation de la plateforme, enquêter sur les événements de santé du service et recevoir des notifications lorsque la disponibilité du pare-feu est affectée. Pour en savoir plus, consultez Vue d’ensemble de Resource Health.

  • Examinez l’analyse des politiques et les changements de règles : Utilisez l’analyse des politiques pour identifier les règles inutilisées et les règles trop larges. Utilisez le suivi des changements de règles pour détecter les modifications inattendues de configuration. Des examens réguliers réduisent l’étalement des règles et améliorent l’efficacité des politiques. Pour plus d’informations, consultez Pare-feu Azure Policy Analytics et Suivre les changements du jeu de règles Pare-feu Azure.

  • Utilisez Pare-feu Azure Workbook pour l’analyse : déployez et consultez les tableaux de bord Pare-feu Azure Workbook pour analyser les événements, règles, menaces et tendances à travers plusieurs pare-feux à partir d’une seule expérience de portail Azure. Pour plus d’informations, consultez Azure Firewall Workbook.

  • Définissez la rétention des journaux pour les enquêtes et la conformité : Configurez les périodes de conservation en fonction de la réponse aux incidents, des audits et des besoins réglementaires. Stockez les archives à long terme dans un stockage protégé lorsque les espaces de travail opérationnels nécessitent une rétention plus courte. Pour plus d’informations, consultez Surveiller les journaux et les métriques du pare-feu Azure.

Gouvernance et conformité

La conformité et la gouvernance pour Pare-feu Azure vous aident à maintenir des bases cohérentes de politiques, d’inventaire et de sécurité à travers les abonnements, les régions et les architectures réseau.

  • Utilisez Azure Policy pour l’application de la configuration : Attribuez des définitions Azure Policy intégrées et personnalisées pour auditer ou faire respecter des exigences telles que le renseignement sur les menaces, les paramètres de diagnostic, les SKU autorisés et le déploiement des zones de disponibilité. Pour plus d’informations, consultez Utiliser Azure Policy pour sécuriser vos déploiements de pare-feu Azure.

  • Maintenir l’inventaire des ressources avec Azure Resource Graph : interroger Pare-feu Azure, Firewall Policy, IP publique, table de routage et ressources de paramètres de diagnostic entre les abonnements afin d’identifier les lacunes de couverture et les dérives de configuration. Utilisez les requêtes sauvegardées ou les tableaux de bord pour les avis récurrents. Pour plus d’informations, consultez Azure Resource Graph vue d’ensemble.

  • Appliquez des tags cohérents aux ressources du pare-feu : Utilisez les tags pour la propriété, l’environnement, le centre de coûts, la classification des données et la criticité afin que les équipes puissent gouverner de manière cohérente les ressources du pare-feu et les politiques associées. Faire respecter les balises requises avec Azure Policy. Pour plus d’informations, voir Utiliser Azure Policy pour appliquer les règles et conventions de balisage.

  • Centralisez la politique avec Azure Firewall Manager : Utilisez Azure Firewall Manager pour gérer les politiques de pare-feu à travers des hubs virtuels sécurisés et des réseaux virtuels de hub depuis un plan de contrôle centralisé. Cette gestion centralisée aide à réduire les règles incohérentes entre abonnements et régions. Pour plus d’informations, voir Qu’est-ce qu’Azure Firewall Manager ?

  • Utilisez la hiérarchie des politiques et l’héritage pour le hub-and-spoke : structurez les politiques de pare-feu parent et enfant afin que les exigences de sécurité globales héritent de politiques régionales ou spécifiques à l’application tout en permettant des exceptions locales contrôlées. Ce modèle soutient une gouvernance cohérente dans les grands déploiements hub-and-spike. Pour plus d’informations, consultez l’aperçu de la politique Azure Firewall Manager.

  • Associer la protection DDoS aux réseaux virtuels hub sécurisés : Utilisez Azure Firewall Manager pour associer les plans DDoS Protection Azure aux réseaux virtuels hub contenant Pare-feu Azure. La protection DDoS ne prend pas en charge les hubs Virtual WAN, donc utilisez l'association pour la conception de hubs réseau virtuels. Pour plus d’informations, consultez Configurer le plan de protection DDoS Azure à l’aide de Azure Firewall Manager.

  • Examinez les certifications de conformité : Examinez le périmètre d’audit Pare-feu Azure en fonction de vos exigences réglementaires et des normes organisationnelles. Utilisez la liste d’offres de conformité faisant autorité lorsque vous évaluez si Pare-feu Azure est dans le cadre d’un audit requis. Pour plus d’informations, consultez les certifications Pare-feu Azure.

  • Standardisez le déploiement via l’infrastructure en tant que code : déployez Pare-feu Azure et Firewall Policy en utilisant Bicep, des modèles ARM, Terraform ou des pipelines approuvés afin que les équipes examinent les changements de manière cohérente et gardent les déploiements répétables et auditables. Pour plus d’informations, voir Bicep deployment for Pare-feu Azure.

Sauvegarde et récupération

La sauvegarde et la récupération pour Pare-feu Azure se concentrent sur la préservation de la politique de pare-feu comme source de vérité et sur la conception de déploiements résilients que les équipes peuvent restaurer ou basculer lors des coupures de panne.

  • Gérer la politique de pare-feu comme infrastructure en tant que code : définir et versionner la politique de pare-feu dans Bicep, les modèles ARM ou Terraform stockés dans un dépôt contrôlé par le code source. Considérez ce dépôt comme la source de vérité. Utilisez l’exportation de politique comme un bootstrap ou un instantané ponctuel dans le temps, et non comme source continue de vérité. Pour plus d’informations, consultez Export template dans le portail Azure.

  • Déploiez Pare-feu Azure à travers les Zones de disponibilité : Utilisez des déploiements redonnants de zone dans les régions prises en place pour améliorer la résilience face aux pannes au niveau des centres de données. Inclure les exigences de zone dans les standards de déploiement et les assignations Azure Policy. Pour plus d’informations, voir Deploy Pare-feu Azure with Zones de disponibilité using Azure PowerShell.

  • Planifiez le déploiement multi-régions de pare-feu pour la reprise après sinistre : déployez Pare-feu Azure et des politiques alignées dans des régions jumelées ou stratégiquement sélectionnées pour les charges de travail nécessitant une reprise régionale après sinistre. Assurez-vous de pouvoir recréer les tables de routage, les IP publiques, les diagnostics et les attributions de politiques dans la région secondaire. Pour plus d’informations, voir Utiliser Pare-feu Azure pour router une topologie hub-and-spoke à travers plusieurs hubs.

  • Utilisez la hiérarchie des politiques de pare-feu parent et enfant pour la récupération : Gardez les règles globales dans les politiques parentes et les règles régionales ou de charge de travail dans les politiques enfants afin que les environnements récupérés héritent de manière cohérente des contrôles requis. Cette structure politique réduit la reconstruction manuelle des règles pendant la récupération. Pour plus d’informations, voir Azure Firewall Manager hiérarchie des règles.

  • Testez régulièrement les procédures de basculement : Validez que le routage, le DNS, l’équilibrage de charge, la surveillance et les règles de sécurité fonctionnent lorsque le trafic se déplace vers un hub ou une région secondaire. Inclure les équipes des opérations de sécurité dans les exercices afin que les processus d’alerte et de réponse aux incidents se poursuivent pendant le basculement. Pour plus d’informations, consultez les meilleures pratiques sur Pare-feu Azure.

  • Planifiez la capacité de récupération autour du comportement d’autoscale : les déploiements Pare-feu Azure standard et Premium évoluent automatiquement, mais l’échelle peut prendre plusieurs minutes après l’augmentation du trafic. Surveillez le débit et planifiez le trafic de basculement afin que les événements de récupération ne dépassent pas la capacité disponible pendant la fenêtre de mise à l’échelle. Pour plus d’informations, consultez Pare-feu Azure performances.

Étapes suivantes