Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Le réseau virtuel Azure est le bloc de construction fondamental de votre réseau privé dans Azure. Réseau virtuel Azure aide les ressources Azure à communiquer de manière sécurisée entre elles, sur Internet et sur les réseaux locaux. Les déploiements sécurisés de réseaux virtuels utilisent la segmentation réseau, l’inspection du trafic, le contrôle d’identité, la surveillance et une conception résiliente pour protéger l’infrastructure réseau et prévenir l’accès non autorisé aux ressources.
Cet article fournit des recommandations de sécurité pour Réseau virtuel Azure. Lorsque vous mettez en œuvre ces recommandations, vous contribuez à remplir vos obligations de sécurité et à améliorer la posture globale de sécurité de votre déploiement. Pour un aperçu des services de sécurité réseau d'Azure et de leur fonctionnement conjoint, consultez Qu'est-ce qu'Azure Network Security ?
Les recommandations de sécurité de cet article implémentent des principes de confiance zéro : « Vérifier explicitement », « Utiliser l’accès au privilège minimum » et « Supposer une violation ». Pour obtenir des conseils complets sur la confiance zéro, consultez le Centre d’aide sur la confiance Zéro.
Sécurité réseau
La sécurité des réseaux virtuels se concentre sur le contrôle du flux de trafic, la mise en œuvre de la segmentation et la protection contre les menaces extérieures. Des contrôles réseau appropriés aident à isoler les charges de travail, à prévenir les mouvements latéraux et à se défendre contre les attaques de déni de service distribué.
Segmenter les charges de travail en utilisant des groupes de sécurité réseau et des groupes de sécurité d’application : Appliquer des groupes de sécurité réseau (NSG) aux sous-réseaux et interfaces réseau pour contrôler le trafic entrant et sortant en fonction de l’IP source, de l’IP de destination, du port et du protocole. Utilisez des groupes de sécurité applicatifs pour regrouper logiquement les machines virtuelles et définir les politiques de sécurité réseau en fonction de la structure de l’application. Utilisez une approche de refus par défaut, permis par exception pour réduire la surface d’attaque. Pour plus d’informations, consultez Groupes de sécurité réseau.
Faire respecter les règles réseau de base en utilisant des règles d’administration de sécurité : Utilisez les règles d’administration de sécurité dans Azure Virtual Network Manager pour appliquer centralisément des règles d’autoriser, toujours permettre et refuser à travers les réseaux virtuels gérés. Utilisez-les pour bloquer les ports à haut risque, imposer la segmentation et réduire le risque que la mauvaise configuration NSG au niveau de la charge de travail contourne la politique à l’échelle de l’organisation. Pour plus d’informations, consultez les règles d’administration de sécurité dans Azure Virtual Network Manager.
Déploie Pare-feu Azure pour une protection centralisée et avec état : Utilisez Pare-feu Azure pour contrôler à la fois le trafic entrant et sortant sur vos réseaux virtuels grâce à une inspection complète des paquets avec état. Utilisez une politique de pare-feu centralisée pour définir et gérer à grande échelle les règles d’application et de réseau. Activez le filtrage basé sur l’intelligence des menaces. Utilisez Pare-feu Azure Premium avec un système de détection et de prévention des intrusions (IDPS) pour surveiller et bloquer le trafic réseau malveillant. Pour plus d’informations, consultez Pare-feu Azure.
Activez la protection réseau Azure DDoS : Activez la protection réseau DDoS Azure sur les réseaux virtuels disposant de ressources IP publiques pour vous défendre contre les attaques de déni de service distribué. Utilisez la protection réseau DDoS pour la protection à l’échelle du réseau virtuel, ou la protection IP DDoS lorsque vous avez besoin d’une couverture pay-per-protected-IP pour les ressources IP publiques individuelles. Pour plus d’informations, consultez Vue d’ensemble du service Azure DDoS Protection.
Utilisez des balises de service pour simplifier les règles de sécurité : remplacez des adresses IP spécifiques par des balises de service dans vos règles de groupe de sécurité réseau pour autoriser la communication avec les services Azure tout en conservant la sécurité. Microsoft met automatiquement à jour les balises de service à mesure que les plages d’adresses IP changent. Pour plus d'informations, consultez l’article relatif aux étiquettes de service.
Implémentez Azure Bastion pour un accès sécurisé RDP et SSH : Utilisez Azure Bastion pour vous connecter en toute sécurité à des machines virtuelles via RDP ou SSH sans les exposer à l’internet public. Bastion élimine le besoin d’adresses IP publiques sur les machines virtuelles et réduit la surface d’attaque. Pour plus d’informations, consultez Azure Bastion.
Implémentez Azure NAT Gateway pour le trafic sortant : Utilisez Azure NAT Gateway pour fournir des adresses IP sortantes statiques pour les ressources réseau virtuelles et un trafic de sortie sécurisé et évolutif. NAT Gateway aide également à protéger contre l’épuisement des ports. Pour plus d’informations, consultez La passerelle NAT Azure.
Utilisez les points de terminaison privés et les services Private Link for Azure : Utilisez Azure Private Link pour accéder aux services Azure PaaS via un point de terminaison privé au sein de votre réseau virtuel. Private Link conserve le trafic des points de terminaison privés sur le réseau dorsale Microsoft. Lorsque le service cible le permet, désactivez également l’accès au réseau public ou configurez le pare-feu de service pour empêcher l’accès public. Pour plus d’informations, consultez Azure Private Link.
Privilégiez les terminaux privés aux terminaux de service pour l’accès privé : utilisez les points de terminaison privés lorsqu’ils sont pris en charge afin que le service soit représenté par une adresse IP privée dans votre réseau virtuel et puisse utiliser le DNS privé et les politiques réseau. Utilisez les points de terminaison de service uniquement lorsque Private Link n'est pas disponible ou lorsqu'une exigence spécifique à un service les exige. Pour un accès IaaS-à-PaaS à grande échelle utilisant des points de terminaison de service, il faut évaluer les terminaux de service standard (preview) avec intégration du périmètre de sécurité réseau, mais ne les considérez pas comme équivalents à Private Link car ils ne fournissent ni connectivité privée ni protection contre l'exfiltration de données. Pour plus d’informations, voir Qu’est-ce qu’un point de terminaison privé ?, Gérer les politiques réseau pour les points de terminaison privés, Terminaux de service réseau virtuel, et Terminaux de service standard Azure.
Sécuriser le peering de réseaux virtuels délibérément : Considérer le peering comme une connexion directe et non transitive entre deux réseaux virtuels. Créer des peerings explicites pour chaque chemin requis, définir les règles NSG et de routage pour les espaces d’adressage peerés, et autoriser les passerelles de transit ou de passerelles distantes uniquement lorsque la conception hub-and-spoke nécessite une connectivité partagée sur site. Pour plus d’informations, voir Appariement réseau virtuel et Créer, modifier ou supprimer un appariement réseau virtuel.
Configurez les sous-réseaux comme privés par défaut : pour les sous-réseaux qui ne nécessitent pas d’accès Internet public, configurez-les en tant que sous-réseaux privés. Utilisez Pare-feu Azure ou NAT Gateway pour un accès sortant contrôlé quand c’est nécessaire. Pour plus d’informations, consultez Accès sortant par défaut dans Azure.
Limiter l’utilisation des adresses IP publiques : Minimisez le nombre d’adresses IP publiques en utilisant des adresses IP publiques partagées provenant de services tels que Azure Front Door ou Application Gateway. Lorsque des adresses IP publiques sont nécessaires, mettez en place une gestion appropriée des ports, un filtrage du trafic et une validation des requêtes. Pour plus d’informations, consultez adresses IP publiques.
Planifiez explicitement les contrôles de sécurité dual-stack IPv6 : si vous activez IPv6, définissez les espaces d’adressage et sous-réseaux dual-stack IPv4 et IPv6, configurez les règles NSG pour le trafic IPv6, et validez les limitations de fonctionnalités telles que la prise en charge des machines virtuelles IPv6 uniquement et Pare-feu Azure. Pour plus d’informations, voir IPv6 for Réseau virtuel Azure.
Déléguez les sous-réseaux uniquement pour les intégrations de services pris en charge : Utilisez la délégation de sous-réseau lorsqu’un service Azure doit être injecté dans un sous-réseau réseau virtuel. Examinez les politiques d’intention réseau du service, le support NSG, le support des tables de routage et les contraintes des points de terminaison privés avant de déléguer le sous-réseau. Pour plus d’informations, voir délégation de sous-réseau.
Configurez la capture de paquets pour l’analyse légale : activez la capture de paquets sur des machines virtuelles ou utilisez la capture de paquets de passerelle VPN pour enregistrer le trafic réseau pour l’analyse de sécurité et l’investigation des incidents. Pour plus d’informations, voir Network Watcher capture de paquets et Configurer la capture de paquets pour passerelle VPN.
Gestion de l’identité et de l’accès
La gestion des identités et des accès pour les réseaux virtuels contrôle qui peut créer, modifier et supprimer les ressources réseau, ainsi que la manière dont les opérations réseau privilégiées sont protégées. Des contrôles d’identité stricts empêchent les changements non autorisés du réseau et maintiennent la posture de sécurité de votre infrastructure réseau.
Utilisez Azure RBAC pour l’accès aux ressources réseau : Attribuez des rôles intégrés appropriés, tels que Contributeur réseau, ou des rôles personnalisés avec des autorisations spécifiques pour contrôler qui peut créer, modifier ou supprimer des réseaux virtuels et des ressources associées. Suivez le principe des privilèges minimum. Pour plus d’informations, voir les rôles intégrés Azure RBAC pour le réseau.
Appliquer le privilège minimum pour les rôles réseau : Configurer le contrôle d’accès basé sur les rôles avec une mentalité de non-accès pour les rôles liés au réseau. Assurez-vous que les utilisateurs ne peuvent modifier que les paramètres réseau requis par leur fonction de travail. Pour plus d’informations, consultez les meilleures pratiques Azure RBAC.
Utilisez Microsoft Entra ID pour l’identité centralisée : Utilisez Microsoft Entra ID comme fournisseur d’identité centralisée pour gérer l’accès aux ressources réseau et aux services Azure associés. Implémentez la connexion unique au lieu de crédents autonomes pour chaque service afin de réduire les exigences de surface d’attaque et de mot de passe. Pour plus d’informations, consultez l’authentification unique aux applications.
Implémenter l’accès conditionnel pour les administrateurs réseau : configurez les politiques d’accès conditionnel pour exiger une authentification multifactorielle et restreignez l’accès aux opérations de gestion réseau en fonction de l’emplacement de l’utilisateur, de la conformité des appareils et du niveau de risque. Pour plus d’informations, consultez Accès conditionnel.
Imposer l’authentification multifacteur aux administrateurs réseau : exiger une authentification multifacteur pour tous les utilisateurs disposant de privilèges d’administration réseau afin d’ajouter une couche de sécurité au-delà des mots de passe et réduire le risque d’attaques basées sur des identifiants. Pour plus d’informations, consultez Authentification multifacteur Microsoft Entra.
Utilisez l’accès juste-à-temps pour les opérations réseau : implémentez Microsoft Entra Privileged Identity Management pour fournir un accès limité au temps aux rôles d’administration réseau. L’accès juste-à-temps réduit la fenêtre d’exposition pour les identifiants privilégiés. Pour plus d’informations, consultez Privileged Identity Management.
Utilisez des identités gérées pour les charges de travail intégrées au réseau : Activez les identités gérées pour les ressources Azure dans vos réseaux virtuels qui doivent accéder à d’autres services Azure. Les identités gérées éliminent les identifiants stockés dans le code et la configuration de la charge de travail, réduisant ainsi l’exposition des identifiants pour les services dépendant de la connectivité réseau. Pour plus d’informations, voir Identités managées.
Utilisez des comptes administratifs dédiés avec dispositifs d’accès privilégiés : Créez des procédures opérationnelles standard pour les comptes administratifs dédiés. Utilisez des dispositifs d’accès privilégiés avec authentification multifacteur pour les administrateurs réseau qui effectuent des tâches administratives. Pour plus d’informations, voir Sécuriser les dispositifs d’accès privilégiés.
Révisez et conciliez régulièrement l’accès des utilisateurs : Effectuez des revues d’accès régulières pour gérer les adhésions aux groupes, l’accès aux applications d’entreprise et les attributions de rôles. Veillez à ce que seuls les utilisateurs actifs continuent d’accéder aux fonctions de gestion du réseau. Pour plus d’informations, consultez les révisions d’accès dans Microsoft Entra.
Protection de données
La protection des données pour les réseaux virtuels vise à sécuriser les données en transit à travers votre infrastructure réseau et à protéger les communications réseau contre l’interception ou la falsification.
Activez le chiffrement en transit : exigez que tout le trafic réseau utilise des protocoles de chiffrement tels que TLS 1.2 ou supérieur, IPsec pour les connexions VPN, et des protocoles chiffrés pour les communications applicatives. Azure fournit le chiffrement par défaut pour le trafic entre les centres de données Azure. Pour plus d’informations, consultez Chiffrement en transit.
Activez le chiffrement Réseau virtuel Azure pour le trafic VM supporté : Utilisez le chiffrement Réseau virtuel Azure pour chiffrer les données en transit entre machines virtuelles prises en charge au sein du même réseau virtuel et entre réseaux virtuels peerés régional et globalement. Vérifiez les tailles des VM prises en charge, les exigences en Accelerated Networking et les limitations topologiques avant d’activer le chiffrement, en particulier pour les réseaux virtuels utilisant Pare-feu Azure, des passerelles ExpressRoute, un service Private Link ou des SKU VM non pris en charge. Pour plus d’informations, consultez Chiffrement de réseau virtuel Azure.
Activez MACsec sur les ports ExpressRoute Direct : Pour les connexions ExpressRoute Direct, activez MACsec pour fournir un chiffrement de couche 2 entre vos routeurs de périphérie et ceux de Microsoft, afin d'assurer la confidentialité et l'intégrité des données en transit. Pour plus d’informations, voir MACsec pour les ports ExpressRoute Direct.
Enregistrement et surveillance
La journalisation et la surveillance des réseaux virtuels offrent une visibilité sur les schémas de trafic, les changements de configuration, les événements de sécurité et les menaces potentielles. La surveillance centralisée soutient la réponse aux incidents, la détection des menaces et le reporting de conformité.
Activez les journaux de flux réseau virtuels pour la surveillance du trafic : Configurez les journaux de flux réseau virtuel, successeurs des logs de flux NSG, pour capturer des informations sur le trafic IP circulant à travers vos réseaux virtuels. Envoyez les journaux de flux à un compte stockage Azure, et utilisez une identité managée attribuée par l’utilisateur pour un accès sécurisé au compte de stockage. Activez Traffic Analytics pour traiter les journaux et stocker les résultats dans un espace de travail Log Analytics pour la visualisation et la détection des menaces. Les journaux de flux NSG seront retirés du service le 30 septembre 2027. Après le 30 juin 2025, vous ne pouvez plus créer de nouveaux journaux de flux NSG. Migrez les déploiements existants des journaux de flux NSG vers des journaux de flux réseau virtuels. Pour plus d’informations, voir Journaux de flux réseau virtuel, Identité gérée pour les journaux de flux réseau virtuel, et Migrer des journaux de flux NSG vers les journaux de flux réseau virtuel.
Centralisez la collecte de journaux en utilisant Azure Monitor : Configurez les paramètres de diagnostic sur les réseaux virtuels et les groupes de sécurité réseau pour envoyer les journaux de ressources à un espace de travail Log Analytics pour une analyse et corrélation centralisées. Envoyez les journaux de flux réseau virtuels à Log Analytics via Traffic Analytics, et archivez les journaux vers un compte stockage Azure pour une conservation à long terme. Pour plus d’informations, voir Surveiller les réseaux virtuels et la journalisation de diagnostic pour un groupe de sécurité réseau.
Activez Microsoft Defender pour cloud : utilisez Microsoft Defender pour cloud pour surveiller vos ressources de réseau virtuel pour connaître les erreurs de configuration et les menaces de sécurité. Activez les plans Defender for Cloud qui couvrent vos charges de travail connectées au réseau (par exemple, Defender for Servers, Defender for Storage, Defender for Databases) pour une protection complète. Pour plus d’informations, consultez Microsoft Defender pour le cloud.
Configurez les alertes et notifications de sécurité : Configurez des alertes Azure Monitor pour les événements critiques de sécurité réseau tels que les modifications des règles NSG, les schémas de trafic inhabituels, les blocages de pare-feu et les indicateurs d’attaque DDoS. Configurez les groupes d’actions pour notifier automatiquement les équipes de sécurité. Pour plus d’informations, consultez les alertes Azure Monitor.
Utilisez les diagnostics Network Watcher pour l’investigation de connectivité : Utilisez Moniteur de connexion pour la surveillance continue des terminis, la vérification du flux IP et les diagnostics NSG pour valider les décisions des règles de sécurité, le saut suivant pour confirmer le routage, et la capture de paquets pour l’investigation d’incidents sur des machines virtuelles et des ensembles d’échelles supportés. Pour plus d’informations, voir Network Watcher, Moniteur de connexion et Packet capture.
Utilisez Microsoft Sentinel pour la détection avancée des menaces : diffusez les journaux de flux réseau virtuels et les données d’analyse du trafic vers Microsoft Sentinel pour des analyses de sécurité avancées, la chasse aux menaces et la réponse automatisée. Pour plus d’informations, voir Connecter les données d’analyse du trafic à Microsoft Sentinel.
Surveillez les activités du réseau privilégié : Activez la journalisation et la surveillance des opérations réseau privilégiées, y compris les modifications NSG, les modifications de la table de routage et les mises à jour des règles du pare-feu. Utilisez le journal d’activité Azure et Azure Monitor pour suivre les actions d’administration. Pour plus d’informations, consultez le journal d’activité Azure.
Gouvernance et conformité
La conformité et la gouvernance des réseaux virtuels contribuent à garantir des contrôles de sécurité réseau cohérents, un inventaire des ressources, l’application des politiques, les tests de sécurité et la réponse aux incidents dans toute votre organisation.
Utilisez Azure Policy pour les restrictions de gouvernance et de ressources : déployez des définitions Azure Policy pour appliquer des normes de sécurité pour les réseaux virtuels. Ces définitions peuvent exiger des NSG sur les sous-réseaux, imposer des règles de sécurité spécifiques ou empêcher la création d’adresses IP publiques. Utilisez des définitions de politique intégrées telles que Types de ressources non autorisés et Types de ressources autorisés pour restreindre la création de ressources. Pour plus d’informations, consultez Azure Policy pour les réseaux virtuels.
Identifiez les ressources réseau pour l’organisation : Appliquer des tags cohérents aux réseaux virtuels, sous-réseaux, NSG et ressources associées pour soutenir l’organisation, la gestion des coûts et l’application des politiques de sécurité. Utilisez des tags et des descriptions de règles NSG pour documenter les besoins métier, la durée et d’autres informations nécessaires aux audits de sécurité et à la gestion des règles. Pour plus d’informations, consultez Balisage des ressources.
Surveillez les modifications de configuration des ressources : Utilisez Azure Resource Graph pour interroger et découvrir les ressources réseau entre les abonnements. Configurez des alertes pour les modifications non autorisées apportées aux configurations réseau critiques. Pour plus d’informations, consultez Azure Resource Graph.
Implémentez la gestion de la configuration standardisée : utilisez des modèles Azure Resource Manager ou Bicep pour définir et déployer des configurations réseau de manière cohérente. Stockez les modèles dans le contrôle de versions et mettez en place des processus de gestion des modifications pour les modifications réseau. Pour plus d’informations, voir Comprendre la structure et la syntaxe des fichiers Bicep.
Effectuer régulièrement des tests d’intrusion dans les règles d’engagement Azure : Faire effectuer des tests périodiques par des experts externes à l’équipe de charge de travail. Suivez les règles d’engagement des tests d’intrusion de Microsoft Cloud. Utilisez des partenaires de simulation DDoS approuvés pour les tests de résilience DDoS. Pour plus d’informations, voir Test d’intrusion.
Valider la segmentation réseau : Testez régulièrement les contrôles de segmentation réseau afin de s’assurer que les ressources d’un segment ne peuvent pas accéder aux ressources d’autres segments sauf si l’accès est prévu. Utilisez Réseau virtuel Verifier dans Azure Virtual Network Manager dans les environnements de préproduction pour tester la connectivité entre les ressources et vous assurer qu'elles sont accessibles et non bloquées par des politiques. Pour plus d’informations, consultez Le vérificateur de réseau virtuel.
Utilisez Azure Chaos Studio pour les tests de résilience : Utilisez Azure Chaos Studio pour simuler les perturbations de connectivité réseau et valider que les contrôles de sécurité restent efficaces lors des situations de défaillance. Pour plus d’informations, consultez la bibliothèque de pannes et d’actions d’Azure Chaos Studio.
Intégrez les alertes Microsoft Defender for Cloud dans la réponse aux incidents : Utilisez les alertes Microsoft Defender for Cloud pour prioriser les incidents de sécurité réseau. Exportez les alertes et recommandations en utilisant l’exportation continue, et transmettez les alertes à Microsoft Sentinel pour une gestion centralisée des incidents. Pour plus d’informations, voir Exporter en continu les données de Defender for Cloud.
Automatisez la réponse aux incidents : Utilisez la fonction d’automatisation des flux de travail dans Microsoft Defender for Cloud pour déclencher des réponses via Logic Apps afin d’obtenir des alertes de sécurité et des recommandations affectant les ressources réseau Azure. Pour plus d’informations, voir Automatisation des flux de travail dans Defender for Cloud.
Sauvegarde et récupération
La sauvegarde et la récupération pour les réseaux virtuels se concentrent sur la préservation des configurations réseau et la garantie d’une restauration rapide de la connectivité après suppression accidentelle, erreurs de configuration, attaques ou perturbations régionales. Les réseaux virtuels ne nécessitent pas de sauvegarde de données traditionnelles, mais la préservation de la configuration et les procédures de récupération testées sont essentielles.
Gérer les configurations réseau comme infrastructure en tant que code : définir les réseaux virtuels, sous-réseaux, NSG, tables de routage, peerings et configurations réseau associées dans des modèles Bicep ou ARM stockés dans le contrôle de versions. Considérez ce dépôt comme la source de vérité pour la récupération. Utilisez l’exportation par portail uniquement comme un instantané éclairé ou un bootstrap, pas comme source de vérité continue. Pour plus d’informations, consultez Export template depuis le portail Azure et Export Bicep depuis les ressources existantes d’Azure.
Utilisez le peering VNet-à-VNet pour les motifs de résilience : concevez des motifs de connectivité hub-and-spoke ou multirégions avec un peering réseau virtuel lorsque cela est approprié. Le peering peut soutenir des conceptions résilientes de communication de service et de reprise après sinistre lorsqu’il est associé à l’isolation régionale, aux contrôles de routage et à des procédures de basculement testées. Pour plus d’informations, consultez Jumelage de réseaux virtuels.
Attachez des plans de protection DDoS pour la résilience face aux pannes induites par les attaques : activez la protection réseau DDoS Azure sur les réseaux virtuels disposant de ressources IP publiques afin d’atténuer les attaques volumétriques avant qu’elles ne provoquent des pannes de service. Assurez-vous que les réseaux secondaires ou virtuels à basculement disposent d’une protection DDoS équivalente. Pour plus d’informations, consultez Vue d’ensemble du service Azure DDoS Protection.
Sauvegardez les ressources connectées et les clés gérées par le client : Bien que les réseaux virtuels ne nécessitent pas de sauvegarde traditionnelle, assurez-vous que les machines virtuelles et autres ressources connectées à vos réseaux sont protégées avec Sauvegarde Azure selon les besoins. Si vous utilisez des clés gérées par le client pour le chiffrement dans l’environnement réseau, sauvegardez les clés dans Azure Key Vault et activez la protection contre la suppression logicielle et la purge. Pour plus d’informations, voir Sauvegarde Azure et Azure Key Vault backup.