0Pricing
Azure Fundamentals · Leçon

Appairage de réseaux virtuels et points de terminaison de service

Connectez deux VNet par appairage pour permettre des communications privées à faible latence, et utilisez des points de terminaison de service pour acheminer le trafic vers les services Azure sans passer par Internet public.

Appairage de réseaux virtuels et points de terminaison de service est une leçon Azure Fundamentals gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Azure Fundamentals, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Azure Fundamentals comprend 4 leçons au total.

Pourquoi utiliser l'appairage de VNet ?

Les ressources de différents VNets Azure ne peuvent pas communiquer entre elles par défaut, même si elles se trouvent dans la même région Azure. Pourtant, les grandes organisations utilisent souvent plusieurs VNets : des VNets distincts pour le développement, la préproduction et la production, ou des VNets différents pour différents services. VNet Peering connecte directement deux VNets via le réseau dorsal privé de Microsoft, ce qui permet aux ressources des deux VNets de communiquer comme si elles se trouvaient sur le même réseau, sans que le trafic ne transite par l'Internet public ni ne nécessite de passerelle VPN.

Fonctionnement de l'appairage de VNet

VNet Peering est une connexion non transitive : si le VNet A est appairé avec le VNet B et que le VNet B est appairé avec le VNet C, le VNet A ne peut pas communiquer avec le VNet C, sauf si vous créez un appairage distinct entre A et C. Les liens d'appairage sont bidirectionnels, mais doivent être configurés des deux côtés : créer un appairage de A vers B ne crée pas automatiquement l'appairage de B vers A. Une fois les deux côtés configurés, le trafic entre les VNets appairés utilise le réseau dorsal Azure, avec une faible latence et une bande passante élevée, comparables à celles d'une communication entre sous-réseaux au sein d'un même VNet.

# Create peering from VNet-A to VNet-B
az network vnet peering create \
  --resource-group myRG \
  --name A-to-B \
  --vnet-name VNet-A \
  --remote-vnet VNet-B \
  --allow-vnet-access

# Create return peering from VNet-B to VNet-A
az network vnet peering create \
  --resource-group myRG \
  --name B-to-A \
  --vnet-name VNet-B \
  --remote-vnet VNet-A \
  --allow-vnet-access

Appairage local ou mondial

L’appairage de réseaux virtuels propose deux options de portée : l’appairage local de réseaux virtuels connecte deux réseaux virtuels dans la même région Azure. Le trafic reste dans la région et entraîne de faibles frais de transfert par Go. L’appairage mondial de réseaux virtuels connecte deux réseaux virtuels situés dans des régions Azure différentes, en acheminant le trafic sur le réseau dorsal mondial de Microsoft. Cela permet aux ressources situées dans la région USA Est de communiquer de manière privée avec celles situées en Europe Ouest sans passer par l’Internet public. L’appairage mondial coûte légèrement plus cher que l’appairage local pour le transfert, mais reste nettement moins cher et plus fiable qu’un acheminement via un VPN.

Topologie en étoile avec appairage

Un modèle courant en entreprise utilise l’appairage de réseaux virtuels pour mettre en œuvre une topologie en étoile. Un réseau virtuel central héberge les services partagés : Azure Firewall, une passerelle VPN, des serveurs DNS et la supervision. Plusieurs réseaux virtuels périphériques (un par environnement ou charge de travail) sont appairés au réseau central. En acheminant tout le trafic des réseaux périphériques via le pare-feu central, l’organisation bénéficie d’une inspection de sécurité centralisée sans devoir gérer des NSG complexes dans chaque réseau périphérique. Comme l’appairage n’est pas transitif, le pare-feu central achemine le trafic entre les réseaux périphériques à l’aide de routes définies par l’utilisateur (UDR).

Exigences d’espace d’adressage pour l’appairage

L’appairage de réseaux virtuels impose une exigence essentielle : les espaces d’adressage des réseaux virtuels appairés ne doivent pas se chevaucher. Si le réseau virtuel A utilise 10.0.0.0/16 et que le réseau virtuel B utilise également 10.0.0.0/16, l’appairage échoue, car Azure ne peut pas acheminer le trafic entre des plages d’adresses identiques. C’est pourquoi il est si important de planifier des plages CIDR sans chevauchement pour tous les réseaux virtuels — ainsi que pour les réseaux locaux — avant de commencer. La modification de l’espace d’adressage d’un réseau virtuel après le déploiement de ressources nécessite de recréer le réseau virtuel ou d’utiliser la fonctionnalité (limitée) d’ajout ou de suppression d’espaces d’adressage.

Que sont les points de terminaison de service ?

Les Service Endpoints étendent l’identité du réseau virtuel aux services PaaS Azure tels qu’Azure Storage, Azure SQL Database, Azure Key Vault et Cosmos DB. Lorsque vous activez un point de terminaison de service sur un sous-réseau, le trafic provenant des ressources de ce sous-réseau vers le service Azure indiqué est acheminé sur le réseau dorsal Azure plutôt que sur l’Internet public — même si l’adresse IP publique du service est utilisée. Le service peut alors limiter l’accès aux seules ressources des réseaux virtuels sur lesquels le point de terminaison de service est activé, ce qui améliore considérablement la sécurité par rapport aux points de terminaison accessibles depuis Internet.

# Enable Service Endpoint for Storage on a subnet
az network vnet subnet update \
  --resource-group myRG \
  --vnet-name myVNet \
  --name app-tier \
  --service-endpoints Microsoft.Storage

Points de terminaison de service ou privés

Les Service Endpoints et les Private Endpoints permettent tous deux un accès sécurisé aux services PaaS Azure, mais leur fonctionnement diffère : Service Endpoint — achemine le trafic sur le réseau dorsal Azure, tout en utilisant l’adresse IP publique du service ; le point de terminaison de service se situe au niveau du sous-réseau. Private Endpoint — attribue au service une adresse IP privée provenant de votre réseau virtuel ; le point de terminaison public peut être entièrement désactivé, ce qui rend le service véritablement privé. Les Private Endpoints offrent une isolation plus forte et sont également accessibles depuis les réseaux locaux via un VPN ou ExpressRoute. Pour obtenir le niveau de sécurité le plus élevé, privilégiez les Private Endpoints ; les Service Endpoints constituent une solution plus simple et moins coûteuse.

Restriction de Storage avec des points de terminaison de service

Après avoir activé un Service Endpoint sur un sous-réseau, vous configurez le service Azure pour qu’il n’accepte les connexions que depuis ce sous-réseau. Pour un compte Storage, cela consiste à ajouter une règle de réseau virtuel dans les paramètres du pare-feu du compte Storage. Après cette modification, seuls les VM du sous-réseau indiqué peuvent accéder au compte Storage ; tout le reste du trafic Internet est refusé. Il s’agit d’un moyen rapide et gratuit d’améliorer considérablement la sécurité d’un compte Storage, par rapport à une ouverture à l’ensemble du trafic Internet, en particulier pour les comptes qui hébergent des données d’application sensibles.

# Restrict storage account to a subnet with service endpoint
az storage account network-rule add \
  --resource-group myRG \
  --account-name mystorageacct \
  --vnet-name myVNet \
  --subnet app-tier

Intégration à un réseau virtuel pour App Services

L’intégration à un réseau virtuel (distincte de l’appairage de réseaux virtuels) permet aux applications Azure App Service d’effectuer des appels sortants vers des ressources situées dans un réseau virtuel. Sans intégration à un réseau virtuel, le trafic sortant d’un App Service passe toujours par l’Internet public, même lorsqu’il appelle des ressources telles qu’Azure SQL ou Azure Cache for Redis dans le même réseau virtuel. Lorsque l’intégration à un réseau virtuel est activée, le trafic sortant de l’application est acheminé dans le réseau virtuel et peut atteindre les ressources privées. Cette configuration nécessite un sous-réseau délégué dédié dans le réseau virtuel, avec un espace d’adressage d’au moins /28.

Appairage transitif avec un NVA

Comme l’appairage de réseaux virtuels n’est pas transitif, la connexion de plus de deux réseaux virtuels nécessite soit un appairage direct entre chaque paire (complexité O(n²)), soit un hub de routage central. Dans un modèle en étoile, le réseau virtuel central contient une appliance réseau virtuelle (NVA) ou Azure Firewall qui joue le rôle de routeur de transit entre les réseaux virtuels périphériques. Chaque réseau périphérique ajoute une UDR qui dirige tout le trafic (0.0.0.0/0 ou les CIDR spécifiques des réseaux périphériques) vers l’adresse IP du NVA dans le réseau central. Le NVA transfère ensuite le trafic vers le réseau périphérique de destination approprié, fournissant ainsi une connectivité transitive par l’intermédiaire du réseau central.

Limites de l’appairage à connaître

Principales limites de l’appairage de réseaux virtuels : espaces d’adressage sans chevauchement obligatoires — planifiez soigneusement les plages CIDR avant de créer les réseaux virtuels. Non transitif — l’appairage A-B et B-C ne connecte pas A-C. Impossible de redimensionner l’espace d’adressage d’un réseau virtuel s’il possède des appairages actifs sans les supprimer temporairement. Transit de passerelle — les réseaux virtuels périphériques peuvent utiliser la passerelle VPN ou ExpressRoute du réseau virtuel central en activant « Use Remote Gateways » dans la configuration de l’appairage, mais la passerelle centrale doit d’abord être créée. Il est important de comprendre ces limites pour concevoir des architectures évolutives et faciles à gérer comprenant plusieurs réseaux virtuels.

Vérification rapide

Vérifiez votre compréhension des concepts Microsoft Azure Fundamentals (AZ-900) abordés dans cette leçon.

Récapitulatif de la leçon

Dans cette leçon, vous avez appris que : l’appairage de réseaux virtuels connecte deux réseaux virtuels via le réseau dorsal de Microsoft pour permettre des communications privées à faible latence sans VPN, mais que l’appairage n’est pas transitif ; les points de terminaison de service acheminent le trafic du sous-réseau vers les services PaaS Azure via le réseau dorsal sans l’exposer à l’Internet public ; et les points de terminaison privés constituent une solution plus sécurisée qui attribue une adresse IP privée à un service PaaS, ce qui permet de désactiver entièrement le point de terminaison public. Nous allons maintenant découvrir les notions essentielles d’Azure DNS et de Load Balancer.

Questions Fréquemment Posées

La leçon « Appairage de réseaux virtuels et points de terminaison de service » est-elle gratuite ?

Oui — le texte complet de « Appairage de réseaux virtuels et points de terminaison de service » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Azure Fundamentals, passe à CoddyKit PRO. Le cours Azure Fundamentals comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Appairage de réseaux virtuels et points de terminaison de service » ?

Connectez deux VNet par appairage pour permettre des communications privées à faible latence, et utilisez des points de terminaison de service pour acheminer le trafic vers les services Azure sans pa… Tu pratiques Azure Fundamentals avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Azure Fundamentals ?

Aucune expérience préalable n'est requise. Azure Fundamentals sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Appairage de réseaux virtuels et points de terminaison de service » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Azure Fundamentals ?

Oui. Chaque leçon Azure Fundamentals inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Réseaux virtuels et sous-réseaux
  2. Groupes de sécurité réseau et groupes de sécurité des applications
  3. Appairage de réseaux virtuels et points de terminaison de service
  4. Principes essentiels d’Azure DNS et de l’équilibreur de charge
← Retour à Azure Fundamentals