Mise en réseau avec Private Link dans Azure Database pour PostgreSQL - Serveur flexible

Azure Private Link vous permet de créer des points de terminaison privés pour votre serveur flexible Azure Database pour PostgreSQL, en plaçant le serveur dans votre réseau virtuel. Cette fonctionnalité est une alternative recommandée aux fonctionnalités de mise en réseau fournies par l’intégration de réseau virtuel.

En utilisant Private Link, le trafic entre votre réseau virtuel et le service transite sur le réseau principal Microsoft. Vous n’avez plus besoin d’exposer votre service à l’Internet public. Vous pouvez créer votre propre service de liaison privée dans votre réseau virtuel et le distribuer à vos clients. La configuration et la consommation à l’aide de Private Link est cohérente entre le service Azure PaaS, les services appartenant au client et les services de partenaires partagés.

Deux types de ressources Azure exposent des Private Link aux utilisateurs :

  • Les points de terminaison privés (Microsoft.Network/PrivateEndpoints)
  • Les services Private Link (Microsoft.Network/PrivateLinkServices)

Points de terminaison privés

Un point de terminaison privé ajoute une interface réseau à une ressource, lui donnant une adresse IP privée affectée à partir de votre réseau virtuel. Une fois que vous l’avez appliqué, vous pouvez communiquer avec cette ressource exclusivement via le réseau virtuel. Pour obtenir la liste des services PaaS qui prennent en charge la fonctionnalité Private Link, consultez la documentation sur Private Link. Un point de terminaison privé est une adresse IP privée au sein d’un réseau virtuel et d’un sous-réseau spécifiques.

Plusieurs points de terminaison privés dans différents réseaux virtuels ou sous-réseaux, même s’ils ont des espaces d’adressage qui se chevauchent, peuvent référencer le même service public.

Private Link offre les avantages suivants :

  • Accès privé aux services sur la plateforme Azure : connectez votre réseau virtuel à l’aide de points de terminaison privés à tous les services que vous pouvez utiliser comme composants d’application dans Azure. Les fournisseurs de services peuvent afficher leurs services dans leur propre réseau virtuel. Les consommateurs peuvent accéder à ces services dans leur réseau virtuel local. La plateforme Private Link gère la connectivité entre le consommateur et les services sur le réseau principal Azure.
  • Réseaux locaux et appairés : accédez aux services s’exécutant dans Azure en local par le biais de l’appairage privé ExpressRoute, de tunnels de réseau privé virtuel (VPN) et de réseaux virtuels appairés à l’aide de points de terminaison privés. Vous n'avez pas besoin de configurer expressRoute Microsoft peering ou de traverser Internet pour atteindre le service. Private Link offre un moyen sécurisé de migrer des charges de travail vers Azure.
  • Protection contre les fuites de données : Un point de terminaison privé est mappé à une instance d’une ressource PaaS au lieu de l’ensemble du service. Les consommateurs peuvent se connecter uniquement à la ressource spécifique. L’accès à toute autre ressource du service est bloqué. Ce mécanisme offre une protection contre les risques de fuite de données.
  • Portée globale : Connectez-vous en privé aux services exécutés dans d’autres régions : Le réseau virtuel du consommateur peut se trouver dans la région A. Il peut se connecter aux services derrière Private Link dans la région B.

Les clients peuvent se connecter au point de terminaison privé à partir :

  • Le même réseau virtuel.
  • Réseau virtuel appairé dans la même région ou entre plusieurs régions.
  • D’une connexion réseau à réseau entre les régions.

Les clients peuvent également se connecter à partir d’un site local en utilisant ExpressRoute, une connexion privée ou un tunnel VPN. Le diagramme simplifié suivant montre les cas d’utilisation courants.

Diagramme montrant comment Private Link fonctionne avec des points de terminaison privés.

Voici une matrice de disponibilité inter-fonctionnalités pour les points de terminaison privés dans un serveur flexible Azure Database pour PostgreSQL.

Caractéristique Availability Remarques
Disponibilité élevée Oui Fonctionne comme prévu.
Réplica en lecture Oui Fonctionne comme prévu.
Réplica en lecture avec des points de terminaison virtuels Oui Fonctionne comme prévu.
Restauration dans le temps Oui Fonctionne comme prévu.
Autorise également l’accès public/Internet avec des règles de pare-feu Oui Fonctionne comme prévu.
Mise à niveau des versions principales Oui Fonctionne comme prévu.
Authentification de Microsoft Entra Oui Fonctionne comme prévu.
Regroupement de connexions avec PGBouncer Oui Fonctionne comme prévu.
DNS de point de terminaison privé Oui Fonctionne comme prévu et documenté
Chiffrement avec des clés gérées par le client Oui Fonctionne comme prévu.

Les points de terminaison privés ne peuvent être configurés que pour les serveurs que vous créez après Azure Database pour PostgreSQL introduit la prise en charge de Private Link. Vous devez configurer le mode réseau pour ne pas utiliser l’intégration de réseau virtuel, mais l’accès public.

Vous ne pouvez pas configurer de points de terminaison privés pour les serveurs que vous avez créés avant cette date si vous avez configuré le mode réseau pour ne pas utiliser l’intégration de réseau virtuel, mais l’accès public. L’utilisation de points de terminaison privés n’est actuellement pas prise en charge sur les serveurs créés avec l’intégration de réseau virtuel.

Connexion à partir d’une machine virtuelle Azure dans un réseau virtuel appairé

Configurez le peering de réseau virtuel afin d’établir une connectivité à un serveur flexible Azure Database pour PostgreSQL à partir d’une machine virtuelle (VM) Azure située dans un réseau virtuel appairé.

Connexion à partir d’une machine virtuelle Azure dans un environnement de réseau à réseau

Configurez une connexion VPN de réseau à réseau pour établir une connectivité avec un serveur flexible Azure Database pour PostgreSQL à partir d’une machine virtuelle Azure située dans une autre région ou un autre abonnement.

Connexion à partir d’un environnement local sur un VPN

Pour vous connecter à partir d’un environnement local à Azure Database pour PostgreSQL serveur flexible, choisissez et implémentez l’une des options suivantes :

Lorsque vous utilisez des points de terminaison privés, vous sécurisez le trafic vers une ressource de liaison privée. La plateforme valide les connexions réseau et autorise uniquement les connexions qui atteignent la ressource de liaison privée spécifiée. Pour accéder à davantage de sous-ressources au sein du même service Azure, vous avez besoin de points de terminaison privés supplémentaires avec des cibles correspondantes. Par exemple, pour stockage Azure, vous avez besoin de points de terminaison privés distincts pour accéder aux sous-ressources de fichier et d’objet blob.

Les points de terminaison privés fournissent une adresse IP accessible en privé pour le service Azure, mais ne restreignent pas nécessairement l’accès à celui-ci via un réseau public. Tous les autres services Azure nécessitent un autre contrôle d’accès. Ces contrôles fournissent une couche de sécurité réseau supplémentaire à vos ressources, ce qui permet d’empêcher l’accès au service Azure associé à la ressource de liaison privée.

Les points de terminaison privés prennent en charge les stratégies réseau. Les stratégies réseau permettent la prise en charge des groupes de sécurité réseau (NSG), des routes définies par l’utilisateur (UDR) et des groupes de sécurité d’application (ASG). Pour plus d’informations sur l’activation des stratégies réseau pour un point de terminaison privé, consultez Gérer les stratégies réseau pour les points de terminaison privés. Pour utiliser un groupe de sécurité d’application avec un point de terminaison privé, consultez Configurer un groupe de sécurité d’application avec un point de terminaison privé.

Lorsque vous utilisez un point de terminaison privé, vous devez vous connecter au même service Azure, mais utiliser l’adresse IP du point de terminaison privé. La connexion au point de terminaison privé nécessite des paramètres distincts du système de noms de domaine (DNS) afin de résoudre l’adresse IP privée vers le nom de la ressource.

Les zones de DNS privé fournissent la résolution de noms de domaine au sein d’un réseau virtuel sans solution DNS personnalisée. Vous liez les zones DNS privées à chaque réseau virtuel pour fournir des services DNS à ce réseau.

Les zones DNS privées fournissent des noms de zones DNS distincts pour chaque service Azure. Par exemple, si vous avez configuré une zone DNS privée pour le service d’objets blob du compte de stockage dans l’image précédente, le nom des zones DNS est privatelink.blob.core.windows.net. Consultez la documentation Microsoft pour voir plus de noms de zones DNS privées pour tous les services Azure.

Note

Les configurations de zone DNS privée du point de terminaison privé sont générées automatiquement seulement si vous utilisez le schéma de nommage recommandé : privatelink.postgres.database.azure.com. Sur les serveurs d’accès public nouvellement approvisionnés (et non intégrés au réseau virtuel), il existe une modification de la disposition DNS. Le nom de domaine complet du serveur devient désormais un enregistrement CNAME sous la forme servername.postgres.database.azure.com qui pointe vers un enregistrement A dans l’un des formats suivants :

  1. Si le serveur a un point de terminaison privé avec une zone DNS privée par défaut liée, l’enregistrement A utilise ce format : server_name.privatelink.postgres.database.azure.com.
  2. Si le serveur n’a pas de points de terminaison privés, l’enregistrement A utilise ce format : server_name.rs-<15 semi-random bytes>.postgres.database.azure.com.

DNS hybride pour les ressources Azure et locales

DNS est un élément essentiel à prendre en compte dans l’architecture globale de la zone d’atterrissage. Certaines organisations peuvent souhaiter utiliser leurs investissements existants dans DNS. D’autres souhaitent peut-être adopter des fonctionnalités Azure natives pour tous leurs besoins DNS.

Vous pouvez utiliser Azure DNS Private Resolver conjointement avec des zones DNS privées Azure pour la résolution de noms entre différents locaux. Dns Private Resolver peut transférer une requête DNS vers un autre serveur DNS et fournit également une adresse IP qu’un serveur DNS externe peut utiliser pour transférer des requêtes. Par conséquent, les serveurs DNS locaux externes peuvent résoudre les noms situés dans une zone DNS privé.

Pour plus d’informations sur l’utilisation du programme de résolution privé DNS avec un redirecteur DNS local pour transférer le trafic DNS vers Azure DNS, consultez :

Les solutions décrites permettent d’étendre le réseau local qui dispose déjà d’une solution DNS en place pour résoudre les ressources dans l’architecture Azure.Microsoft.

Vous hébergez généralement des zones DNS privées de manière centralisée dans le même abonnement Azure où vous déployez le réseau virtuel hub. Cette pratique d’hébergement central est basée sur la résolution de noms DNS entre différents sites locaux et sur les autres besoins de résolution de DNS central, tels que Microsoft Entra. Dans la plupart des cas, seuls les administrateurs réseau et d’identité ont les autorisations nécessaires pour gérer les enregistrements DNS dans les zones.

Dans cette architecture, vous configurez les composants suivants :

  • Les serveurs DNS locaux ont des redirecteurs conditionnels configurés pour chaque zone DNS publique de point de terminaison privé, qui pointent vers le DNS Private Resolver hébergé dans le réseau virtuel du hub.
  • Le Résolveur DNS privé hébergé dans le réseau virtuel du hub utilise le DNS (168.63.129.16) fourni par Azure comme transmetteur.
  • Vous liez le réseau virtuel du hub aux noms de zones DNS privées pour les services Azure (comme privatelink.postgres.database.azure.com, pour un serveur flexible Azure Database pour PostgreSQL).
  • Tous les réseaux virtuels Azure utilisent le programme de résolution de DNS privé hébergé dans le réseau virtuel hub.
  • Le programme de résolution DNS privé ne fait pas autorité pour les domaines d'entreprise d'un client, car il s'agit simplement d'un redirecteur (par exemple, Microsoft Entra noms de domaine). Il doit avoir des redirecteurs de point de terminaison sortants vers les domaines d'entreprise du client, pointant vers les serveurs DNS locaux ou les serveurs DNS déployés dans Azure faisant autorité pour ces zones.

Par défaut, les stratégies réseau sont désactivées pour un sous-réseau dans un réseau virtuel. Pour utiliser des stratégies réseau telles que les UDR et les NSG, vous devez activer la prise en charge des stratégies réseau pour le sous-réseau. Ce paramètre s’applique uniquement aux points de terminaison privés au sein du sous-réseau. Ce paramètre affecte tous les points de terminaison privés du sous-réseau. Pour les autres ressources du sous-réseau, l’accès est contrôlé en fonction des règles de sécurité du groupe de sécurité réseau.

Vous pouvez activer les stratégies réseau pour les groupes de sécurité réseau uniquement, pour les itinéraires définis par l’utilisateur uniquement ou pour les deux. Pour en savoir plus, consultez Gestion des stratégies réseau pour les points de terminaison privés.

Les limitations des groupes de sécurité réseau et des points de terminaison privés sont répertoriées dans Qu’est-ce qu’un point de terminaison privé ?.

Important

Protection contre la fuite de données : Un point de terminaison privé est mappé à une instance d’une ressource PaaS plutôt qu’au service entier. Les consommateurs peuvent se connecter uniquement à la ressource spécifique. L’accès à toute autre ressource du service est bloqué. Ce mécanisme offre une protection de base contre les risques de fuite de données.

Les situations et résultats suivants sont possibles lorsque vous utilisez Private Link en association avec des règles de pare-feu :

  • Si vous ne configurez pas de règles de pare-feu, par défaut, le trafic ne peut pas accéder au serveur flexible Azure Database pour PostgreSQL.

  • Si vous configurez un trafic public ou un point de terminaison de service et que vous créez des points de terminaison privés, différents types de trafic entrant sont alors autorisés par le type de règle de pare-feu correspondant.

  • Si vous ne configurez pas de trafic public ou de point de terminaison de service et que vous créez des points de terminaison privés, le serveur flexible Azure Database pour PostgreSQL est accessible uniquement via des points de terminaison privés. Si vous ne configurez pas le trafic public ou un point de terminaison de service, une fois que tous les points de terminaison privés approuvés sont rejetés ou supprimés, aucun trafic ne peut accéder au serveur flexible Azure Database pour PostgreSQL.

Troubleshoot

Lorsque vous utilisez des points de terminaison Private Link avec un serveur flexible Azure Database pour PostgreSQL, des problèmes de connectivité peuvent survenir en raison de configurations incorrectes ou de contraintes de réseau. Pour résoudre ces problèmes, vérifiez la configuration des points de terminaison privés, des configurations DNS, des groupes de sécurité réseau (NSG) et des tables de routage. L’adressage systématique de ces domaines peut vous aider à identifier et à résoudre les problèmes courants, en garantissant une connectivité transparente et un accès sécurisé à votre base de données.

Problèmes de connectivité avec la mise en réseau basée sur un point de terminaison privé

Si vous rencontrez des problèmes de connectivité lors de l’utilisation de la mise en réseau basée sur des points de terminaison privés, vérifiez les zones suivantes :

  • Vérifiez les attributions d’adresses IP : Assurez-vous que le point de terminaison privé a l’adresse IP correcte affectée et qu’il n’est pas en conflit avec d’autres ressources. Pour plus d’informations sur les points de terminaison privés et l’adresse IP, consultez Gérer Azure points de terminaison privés.
  • Vérifiez les groupes de sécurité réseau : Passez en revue les règles de groupe de sécurité réseau pour le sous-réseau du point de terminaison privé pour vous assurer que le trafic nécessaire est autorisé et qu’il n’existe aucune règle en conflit. Pour plus d’informations sur les groupes de sécurité réseau, consultez Groupes de sécurité réseau.
  • Validation de la configuration de la table de routage : vérifiez que les tables de routage associées au sous-réseau du point de terminaison privé et les ressources connectées sont correctement configurées avec les itinéraires appropriés.
  • Utilisation de a surveillance et des diagnostics réseau : utilisez Azure Network Watcher pour surveiller et diagnostiquer le trafic réseau à l’aide d’outils tels que Moniteur de connexion ou Capture de paquets. Pour plus d’informations sur les diagnostics réseau, consultez Qu’est-ce que Azure Network Watcher ?.

Pour plus d’informations sur la résolution des problèmes de points de terminaison privés, consultez Résoudre les problèmes de connectivité Azure point de terminaison privé.

Résolution DNS avec mise en réseau basée sur un point de terminaison privé

Si vous rencontrez des problèmes de résolution DNS lors de l’utilisation de la mise en réseau basée sur des points de terminaison privés, vérifiez les zones suivantes :

  • Validation de la résolution DNS : vérifiez si le serveur ou le service DNS utilisé par le point de terminaison privé et les ressources connectées fonctionnent correctement. Assurez-vous que les paramètres DNS du point de terminaison privé sont corrects. Pour plus d’informations sur les points de terminaison privés et les paramètres de zone DNS, consultez Azure valeurs de zone de point de terminaison privé DNS privé.
  • Suppression du cache DNS : effacez le cache DNS sur le point de terminaison privé ou l’ordinateur client pour vous assurer que les dernières informations DNS sont récupérées et éviter les erreurs incohérentes.
  • Analyse des journaux DNS : passez en revue les journaux DNS pour les messages d’erreur ou les modèles inhabituels, tels que les échecs de requête DNS, les erreurs de serveur ou les délais d’expiration. Pour plus d’informations sur les métriques DNS, consultez Azure DNS métriques et alertes.

Limitations et considérations

  • Vous pouvez uniquement configurer des points de terminaison privés pour les serveurs créés après l’introduction de Private Link. Les serveurs qui utilisent l’intégration de réseau virtuel ne sont pas éligibles à la configuration du point de terminaison privé.

  • Les contraintes réseau d’Azure, et non le service de base de données lui-même, limitent le nombre de points de terminaison privés. Plus précisément, ils limitent le nombre de points de terminaison privés que vous pouvez injecter dans un sous-réseau donné au sein d’un réseau virtuel.

  • Les machines virtuelles peuvent se connecter à la base de données via des points de terminaison privés, à condition qu’elles soient correctement configurées au sein du même réseau virtuel ou qu’elles disposent d’un routage approprié en place.