Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Le TAP (point d’accès terminal) de réseau virtuel Azure vous permet de diffuser en continu votre trafic réseau de machine virtuelle vers un collecteur de paquets réseau ou un outil analytique. L’outil de collecte ou d'analyse est fourni par un partenaire de dispositif virtuel réseau. Pour obtenir la liste des solutions partenaires validées pour fonctionner avec le TAP de réseau virtuel, consultez les solutions partenaires.
Important
Le TAP de réseau virtuel est désormais disponible en préversion publique dans certaines régions Azure. Pour plus d’informations, consultez la section Région prise en charge dans cet article.
Le diagramme suivant illustre le fonctionnement d’un TAP de réseau virtuel. Vous pouvez ajouter une configuration TAP sur une interface réseau attachée à une machine virtuelle déployée dans votre réseau virtuel. La destination est une adresse IP de réseau virtuel dans le même réseau virtuel que l’interface réseau supervisée ou un réseau virtuel appairé. La solution du collecteur pour le TAP de réseau virtuel peut être déployée derrière un équilibreur de charge interne Azure pour une haute disponibilité.
Prerequisites
Vous devez avoir une ou plusieurs machines virtuelles créées avec Azure Resource Manager et une solution partenaire pour agréger le trafic TAP dans la même région Azure. Si vous n’avez pas de solution partenaire dans votre réseau virtuel, consultez les solutions partenaires pour en déployer une.
Vous pouvez utiliser la même ressource TAP de réseau virtuel pour agréger le trafic de plusieurs interfaces réseau dans le même abonnement ou des abonnements différents. Si les interfaces réseau supervisées sont dans des abonnements différents, les abonnements doivent être associés au même locataire Microsoft Entra. Par ailleurs, les interfaces réseau supervisées et le point de terminaison de destination pour l’agrégation du trafic TAP peuvent être dans des réseaux virtuels appairés dans la même région. Si vous utilisez ce modèle de déploiement, vérifiez que le peering de réseaux virtuels est activé avant de configurer le TAP de réseau virtuel.
Permissions
Les comptes que vous utilisez pour appliquer la configuration TAP sur les interfaces réseau doivent être affectés au rôle contributeur réseau ou à un rôle personnalisé qui est affecté en tant qu’actions nécessaires à partir du tableau suivant :
| Action | Name |
|---|---|
| Microsoft.Network/virtualNetworkTaps/* | Requis pour créer, mettre à jour, lire et supprimer une ressource TAP de réseau virtuel |
| Microsoft.Network/networkInterfaces/read | Nécessaire pour lire la ressource d’interface réseau sur laquelle configurer le TAP |
| Microsoft.Network/tapConfigurations/* | Requis pour créer, mettre à jour, lire et supprimer la configuration TAP sur une interface réseau |
Limitations
- Réseau virtuel TAP prend uniquement en charge les interfaces réseau des machines virtuelles en tant que sources de mise en miroir de trafic.
- Le trafic mis en miroir ne peut être envoyé qu’à un équilibreur de charge ou à une interface réseau de machine virtuelle.
- Les machines virtuelles derrière un Load Balancer de base ne peuvent pas être configurées en tant que source de mise en miroir. L’équilibreur de charge de base est déconseillé.
- Le trafic entrant provenant de Private Link Service n’est pas pris en charge pour la mise en miroir.
- Les machines virtuelles d’un réseau virtuel avec chiffrement activé ne peuvent pas être configurées en tant que sources de mise en miroir.
- Réseau virtuel TAP ne prend pas en charge IPv6 ou SWIFT.
- Le peering Virtual WAN (vWAN) n’est pas pris en charge entre les réseaux virtuels source et de destination utilisés avec VTAP. Le peering direct de réseaux virtuels doit être utilisé à la place.
Limites de la version préliminaire publique
- Les références SKU de machine virtuelle v6 ne sont pas prises en charge en tant que machines virtuelles sources.
- Avant d’ajouter une machine virtuelle en tant que source, vous devez d’abord déployer une ressource TAP Réseau virtuel, puis arrêter (libérer) et démarrer la machine virtuelle source. Cela n’est nécessaire qu’une seule fois par machine virtuelle qui sera utilisée comme source. Si cette étape n’est pas terminée, vous pouvez recevoir une erreur indiquant que la carte réseau n’est pas sur fastpath.
- Lorsqu’une machine virtuelle est ajoutée ou supprimée en tant que source, la machine virtuelle peut rencontrer un temps d’arrêt réseau allant jusqu’à 60 secondes.
- La migration dynamique n’est pas prise en charge pour les machines virtuelles sources. La migration dynamique est désactivée pour n’importe quelle machine virtuelle configurée en tant que source.
Régions prises en charge
- Asie de l’Est
- Southeast Asia
- Canada Central
- Europe Ouest
- Allemagne Centre-Ouest
- Central India
- Korea Central
- UAE North
- UK South
- Central US
- EUAP USA Centre
- East US
- Est des États-Unis 2
- Est des États-Unis 2 EUAP
- Ouest des États-Unis 3
Solutions de partenaires pour le TAP de réseau virtuel
Répartiteurs de paquets réseau
| Partner | Product |
|---|---|
| Gigamon | GigaVUE Cloud Suite pour Azure |
| Keysight | CloudLens |
Analytique de la sécurité, gestion des performances des applications/du réseau
| Partner | Product |
|---|---|
| Darktrace | Darktrace /NETWORK |
| Netscout | Omnis Cyber Intelligence NDR |
| Corelight | Plateforme Corelight Open NDR |
| Vectra | Vectra NDR |
| Fortinet | FortiNDR Cloud |
| Machine virtuelle Fortigate | |
| cPacket | cPacket Cloud Suite |
| TrendMicro | Vision des tendances : Sécurité™ réseau |
| Extrahop | Reveal(x) |
| Progression | Flowmon |
| Bitdefender | Détection et réponse étendues de GravityZone pour le réseau |
| eSentire | eSentire MDR |
| LinkShadow | LinkShadow NDR |
| AttackFence | AttackFence NDR |
| Réseaux Arista | Arista NDR |
| Rapid7 | Capteur réseau Rapid7 (capteur réseau d’insight) |
Étapes suivantes
Découvrez comment créer un point d’accès terminal de réseau virtuel à l’aide d’une interface CLI ou du portail Azure.