Vue d’ensemble des services de base de réseau Azure

Les services de fondation réseau Azure fournissent la connectivité principale dont vos ressources ont besoin dans Azure. Ces services sont Réseau virtuel Azure, Azure Private Link et Azure DNS. Ils s’appuient les uns sur les autres pour former la base de votre réseau Azure. Lorsque vous transférez des charges de travail vers le cloud, vous avez besoin d’un réseau privé et isolé qui connecte vos ressources entre elles et aux réseaux sur site, atteigne les services de la plateforme Azure sans exposer le trafic à l’internet public, et résout ces services par nom. Ensemble, ces trois services répondent à ce besoin.

Cet article explique ce que fait chaque service de fondation et comment Réseau virtuel Azure, Azure Private Link et Azure DNS fonctionnent ensemble pour former un réseau sécurisé et privé dans Azure.

Le tableau suivant récapitule chaque service de base et quand l’utiliser :

Service Purpose Quand utiliser
Réseau virtuel Azure Réseau privé et segmentation dans Azure Isoler les ressources Azure, segmenter les charges de travail et se connecter à des réseaux locaux
Azure Private Link Connectivité privée aux services de plateforme Azure Atteindre Azure services PaaS (tels que stockage Azure ou Azure SQL) sans exposition à l’Internet public
Azure DNS Hébergement et résolution de noms de domaine public et privé Héberger des zones DNS pour vos domaines et résoudre les points de terminaison privés à partir de réseaux virtuels

Le diagramme suivant montre un exemple de la façon dont ces services fonctionnent ensemble dans un réseau Azure basique.

Diagramme conceptuel animé montrant comment Réseau virtuel Azure, Private Link et les services DNS fonctionnent ensemble pour créer une connectivité cloud sécurisée.

Les services réseau fondamentaux d’Azure s’appuient les uns sur les autres dans un ordre précis. Réseau virtuel Azure établit la frontière privée et isolée du réseau qui héberge vos ressources Azure et les connecte aux réseaux sur site. Dans cette limite, Azure Private Link projette des services de plateforme Azure (tels que stockage Azure ou Azure SQL Database) dans votre réseau virtuel via des points de terminaison privés, afin que le trafic vers ces services reste hors de l’internet public. Azure DNS résout ensuite les noms de ces points de terminaison privés et autres ressources vers leurs adresses IP privées, afin que les clients du réseau virtuel accèdent à chaque service par son nom de domaine entièrement qualifié (FQDN).

Pour suivre la forme d’un réseau sécurisé et privé, lisez dans l’ordre les sections suivantes : Réseau virtuel Azure, puis Azure Private Link, puis Azure DNS. Chaque section renvoie à des directives plus détaillées pour ce service.

Réseau virtuel Azure

En utilisant Réseau virtuel Azure, vous pouvez créer des réseaux privés dans le cloud et connecter en toute sécurité les ressources Azure, Internet et les réseaux sur site.

L’exemple suivant prévoit deux réseaux virtuels :

  • Utilisez le réseau virtuel hub pour déployer les services Azure et fournir un accès aux ressources de données. En option, connectez le hub à un réseau sur site.
  • Appairez le hub à un réseau virtuel spoke contenant un sous-réseau de la couche métier, avec des machines virtuelles pour traiter les interactions des utilisateurs, et un sous-réseau d’application pour gérer le stockage des données et les transactions.

Diagramme conceptuel montrant Réseau virtuel Azure avec la topologie hub-and-spoke, y compris les sous-réseaux de niveau entreprise et d’application.

Pour plus d’informations sur la conception de réseaux virtuels, consultez Planifier des réseaux virtuels. Pour créer un réseau virtuel, consultez Utiliser le portail Azure pour créer un réseau virtuel.

Azure Private Link offre une connectivité sécurisée et privée depuis votre réseau virtuel vers des services qui ne traversent pas l'internet public. Azure Private Link s’appuie sur Réseau virtuel Azure : il permet d’étendre les services de plateforme Azure (tels qu’stockage Azure ou Azure SQL Database) au réseau virtuel par le biais d’un point de terminaison privé, afin que le trafic vers ces services reste à l’intérieur du périmètre du réseau.

La figure suivante montre un point de terminaison privé dans le sous-réseau d’application d’un réseau virtuel satellite. Un point de terminaison privé est une adresse IP privée (10.1.1.135 dans cet exemple) à l'intérieur du réseau virtuel, associée à un service alimenté par Azure Private Link.

Les points de terminaison privés connectent en toute sécurité les services de la plateforme Azure aux réseaux virtuels. Azure DNS résout ensuite le FQDN du point de terminaison privé vers cette adresse IP privée, comme décrit dans la section Azure DNS.

Diagramme montrant un point de terminaison privé dans le sous-réseau d’application du réseau virtuel spoke, connecté de façon privée à un service PaaS Azure via Private Link.

Note

Les points de terminaison privés offrent des options d’intégration DNS lors de la création. Vous pouvez vous intégrer à une zone DNS privée. Cette configuration reste flexible, ce qui vous permet de l’ajouter, de le supprimer ou de le modifier après le déploiement. L’exemple montre comment sélectionner l’intégration de zones DNS privées, ce qui offre une configuration DNS simple idéale pour des charges de travail réseau virtuels sans résolveur privé Azure DNS. Pour plus d’informations, voir Intégration DNS du point de terminaison privé Azure.

Pour obtenir une vue d’ensemble de la liaison privée et du point de terminaison privé, consultez Qu’est-ce qu’un service Azure Private Link et Qu’est-ce qu’un point de terminaison privé. Pour créer un point de terminaison privé, consultez Créer un point de terminaison privé.

Azure DNS

Azure DNS fournit un hébergement et une résolution de noms de domaine publics et privés basés sur le cloud. Il comprend trois services d’hébergement et de résolution DNS, ainsi qu’un équilibreur de charge basé sur DNS :

  • Le DNS public Azure fournit un hébergement à haute disponibilité pour les domaines DNS publics.
  • Azure DNS privé est un service d’affectation de noms et de résolution DNS pour les réseaux virtuels et les services privés hébergés à l’intérieur de ces réseaux.
  • Azure DNS Private Resolver est un service DNS entièrement géré et haute disponibilité que vous pouvez utiliser pour interroger des zones DNS privées depuis un environnement sur site et inversement, sans avoir à déployer de serveurs DNS basés sur des machines virtuelles.
  • Azure Traffic Manager est un équilibreur de charge du trafic basé sur DNS qui peut distribuer le trafic vers des applications publiques à travers les régions Azure.

Azure DNS fournit également une résolution DNS interne pour les ressources privées et publiques (Internet) à partir de réseaux virtuels. Par défaut, les réseaux virtuels résolvent les enregistrements DNS en utilisant le DNS fourni par Azure à 168.63.129.16.

Azure DNS complète la base réseau établie par Réseau virtuel Azure et Azure Private Link : il résout les points de terminaison privés que Private Link projette dans votre réseau virtuel vers leurs adresses IP privées, afin que les clients atteignent chaque service via son FQDN. Considérons un point de terminaison privé pour un compte Stockage Blob Azure, déployé dans un réseau virtuel spoke et attribué à l’IP 10.1.1.135privée . Ce point de terminaison privé est associé à la zone privatelink.blob.core.windows.netDNS privée . Le type de ressource détermine le nom de la zone (stockage en blob, dans ce cas). Pour plus d’informations sur les zones DNS privées et les points de terminaison privés, consultez les valeurs de zone DNS privée du point de terminaison privé Azure.

Un lien réseau virtuel relie également la privatelink.blob.core.windows.net zone au réseau virtuel du centre. Ce lien permet à toutes les ressources du réseau virtuel hub de résoudre la zone en utilisant le DNS fourni par Azure (168.63.129.16) et d’accéder au point de terminaison privé via son FQDN.

Diagramme conceptuel montrant les zones DNS privées Azure et les liaisons au réseau virtuel pour la résolution des points de terminaison privés.

Par défaut, vous ne pouvez résoudre les points de terminaison privés que depuis Azure. Pour résoudre un compte de stockage exposé via un point de terminaison privé depuis des sites locaux, ou pour résoudre des ressources sur site depuis Azure, vous pouvez configurer un Résolveur Privé Azure DNS dans le réseau virtuel du hub (non affiché).

Pour plus d’informations sur les scénarios de point de terminaison privé avec un programme de résolution privé Azure DNS, consultez les scénarios de configuration DNS de point de terminaison privé.

Pour plus d’informations sur la configuration d’un résolveur privé Azure DNS, voir Resolve Azure et domaines sur site.

Utilisation du portail Azure

Le portail Azure offre une expérience centralisée pour la prise en main des services de base réseau. Les informations et liens vous aident à créer un réseau isolé, à gérer les services réseau, à sécuriser l’accès aux ressources, à gérer la résolution hybride des noms et à résoudre les problèmes réseau.

Capture d’écran de la page des services de fondation du réseau Azure portal listant les options Réseau virtuel, Private Link et DNS avec les liens de ressources.

Les liens vers les ressources dans l’arbre de service de gauche vous aident également à comprendre, créer et visualiser les composants de soutien des services de fondation réseau.