Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Par défaut, les noms d’hôte d’IoT Hub correspondent à un point de terminaison public doté d’une adresse IP publique routable sur Internet. Différents clients partagent ce point de terminaison public IoT Hub, et tous les appareils IoT qui se trouvent sur des réseaux étendus et sur des réseaux locaux peuvent y accéder.
Note
IoT Hub introduit des points de terminaison supplémentaires pour prendre en charge TLS 1.3 (préversion). Ces points de terminaison sont additifs et ne remplacent pas le point de terminaison existant utilisé par Private Link (<hub>.azure-devices.net). Les configurations de point de terminaison privé existantes continuent de fonctionner sans aucune modification.
Pour plus d’informations sur ces points de terminaison, consultez points de terminaison prenant en charge TLS 1.3.
Certaines fonctionnalités IoT Hub, notamment le routage des messages, le chargement de fichiers et l’importation/exportation d’appareils en bloc, nécessitent également une connectivité d’IoT Hub à une ressource Azure appartenant au client via son point de terminaison public. Ces chemins de connectivité composent le trafic de sortie d’IoT Hub vers les ressources client.
Vous pouvez restreindre la connectivité à vos ressources Azure (y compris IoT Hub) via un réseau virtuel que vous possédez et utilisez pour plusieurs raisons, notamment :
Introduire un isolement réseau pour votre hub IoT en empêchant l’exposition de la connectivité à l’Internet public.
Activation d’une expérience de connectivité privée à partir de vos ressources réseau locales, ce qui garantit que vos données et le trafic sont transmis directement au réseau principal Azure.
Empêcher les attaques d’exfiltration de réseaux locaux sensibles.
Suivant les modèles de connectivité à l’échelle d’Azure établis à l’aide de points de terminaison privés.
Cet article explique comment atteindre ces objectifs à l’aide de Azure Private Link pour la connectivité d’entrée à IoT Hub et à l’aide d’une exception de services Microsoft approuvée pour la connectivité de sortie de IoT Hub à d’autres ressources Azure.
Connectivité d’entrée vers IoT Hub avec Azure Private Link
Un point de terminaison privé est une adresse IP privée allouée à l’intérieur d’un réseau virtuel appartenant au client via lequel une ressource Azure est accessible. En utilisant Azure Private Link, vous pouvez configurer un point de terminaison privé pour votre IoT hub afin que les services à l'intérieur de votre réseau virtuel puissent atteindre IoT Hub sans envoyer de trafic au point de terminaison public de IoT Hub. De même, vos appareils locaux peuvent utiliser la passerelle VPN Azure ou le peering Azure ExpressRoute pour obtenir une connectivité à votre réseau virtuel et à votre hub IoT (via son point de terminaison privé). Par conséquent, vous pouvez restreindre ou bloquer complètement la connectivité aux points de terminaison publics de votre IoT hub à l'aide du filtre IP IoT Hub ou le bouton bascule d'accès au réseau public. Cette approche maintient la connectivité à votre hub à l’aide du point de terminaison privé pour les appareils. L’objectif principal de cette configuration est pour les appareils à l’intérieur d’un réseau local. Cette configuration n’est pas recommandée pour les appareils déployés dans un réseau étendu.
Avant de continuer, vérifiez que les conditions préalables suivantes sont remplies :
Vous avez créé un réseau virtuel Azure avec un sous-réseau dans lequel créer le point de terminaison privé.
Pour les appareils qui fonctionnent dans des réseaux locaux, configurez la passerelle VPN Azure ou le peering privé Azure ExpressRoute dans votre réseau virtuel Azure.
Configurer un point de terminaison privé pour l’entrée IoT Hub
Les points de terminaison privés fonctionnent pour les API d’appareil IoT Hub (comme les messages appareil-à-cloud) et les API de service (telles que la création et la mise à jour d’appareils).
Dans le portail Azure, accédez à votre hub IoT.
Dans le volet gauche, sous Paramètres de sécurité, sélectionnezAccès privé>, puis Créez un point de terminaison privé.
Entrez l’abonnement, le groupe de ressources, le nom, le nom de l’interface réseau et la région pour créer le nouveau point de terminaison privé. Créez le point de terminaison privé dans la même région que votre hub.
Sélectionnez Next : Resource et entrez l’abonnement pour votre ressource IoT Hub. Sélectionnez ensuite Microsoft.Devices/IotHubs pour le type de ressource, le nom de votre hub IoT comme ressource et iotHub comme sous-source cible.
Sélectionnez Suivant : Réseau virtuel, puis entrez votre réseau virtuel et votre sous-réseau dans lequel créer le point de terminaison privé.
Sélectionnez Suivant : DNS, puis sélectionnez l’option à intégrer à la zone DNS privée, si vous le souhaitez.
Sélectionnez Suivant : Balises, puis entrez éventuellement les étiquettes de votre ressource.
Sélectionnez Suivant : Passez en revue + créez pour passer en revue les détails de votre ressource de liaison privée, puis sélectionnez Créer pour créer la ressource.
Point de terminaison compatible « Event Hubs » intégré
Vous pouvez également accéder au point de terminaison compatible Event Hubs intégré sur un point de terminaison privé. Lorsque vous configurez une liaison privée, vous voyez une autre connexion de point de terminaison privé et une autre configuration pour le point de terminaison intégré. C’est celui avec servicebus.windows.net dans le nom de domaine complet.
Vous pouvez éventuellement utiliser le filtre IP de IoT Hub pour contrôler l'accès public au point de terminaison intégré.
Pour bloquer complètement l’accès au réseau public à votre hub IoT, désactivez l’accès au réseau public ou utilisez le filtre IP pour bloquer toutes les adresses IP et sélectionnez l’option permettant d’appliquer des règles au point de terminaison intégré.
Tarification de Private Link
Pour plus d’informations sur les tarifs, consultez Tarification Liaison privée Azure.
Connectivité entrante d’IoT Hub vers d'autres ressources Azure
IoT Hub peut se connecter à votre stockage Blob Azure, à Event Hubs et aux ressources Service Bus pour le routage des messages, le chargement de fichiers et l’importation/exportation en bloc d’appareils via le point de terminaison public de ces ressources. La liaison de votre ressource à un réseau virtuel bloque la connectivité à la ressource par défaut. Par conséquent, cette configuration empêche les hubs IoT d’envoyer des données à vos ressources. Pour résoudre ce problème, activez la connectivité entre votre ressource IoT Hub et votre compte de stockage, vos ressources Event Hub ou Service Bus via l’option service Microsoft approuvé.
Pour permettre à d’autres services de trouver votre hub IoT en tant que service Microsoft approuvé, votre hub doit utiliser une identité managée. Une fois qu’une identité managée est configurée, accordez l’autorisation à l’identité managée de votre hub pour accéder à votre point de terminaison personnalisé. Suivez les procédures fournies dans la prise en charge d’IoT Hub pour les identités managées afin de provisionner une identité managée avec l’autorisation de contrôle d’accès en fonction du rôle Azure (RBAC) et ajoutez le point de terminaison personnalisé à votre hub IoT. Pour autoriser l’accès de vos hubs IoT au point de terminaison personnalisé, veillez à activer l’exception microsoft tierce approuvée si vous disposez des configurations de pare-feu en place.
Tarification de l’option de service Microsoft approuvée
La fonctionnalité d'exception des services de première partie Microsoft approuvés est gratuite. Les frais pour les comptes de stockage provisionnés, les hubs d’événements ou les ressources Service Bus s’appliquent séparément.
Étapes suivantes
Pour en savoir plus sur les fonctionnalités IoT Hub, consultez les ressources suivantes :