0Pricing
Cloud & IT Cert Prep · Leçon

Groupes de sécurité réseau et groupes de sécurité des applications

Filtrez le trafic entrant et sortant avec des règles NSG, et regroupez logiquement les VM avec des groupes de sécurité des applications afin de simplifier la gestion des règles.

Groupes de sécurité réseau et groupes de sécurité des applications est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Qu'est-ce qu'un Network Security Group ?

Un Network Security Group (NSG) joue le rôle d'un pare-feu virtuel pour les ressources Azure. Il contient une liste de règles de sécurité qui autorisent ou refusent le trafic réseau entrant et sortant en fonction de l'IP source, de l'IP de destination, du numéro de port et du protocole. Les NSG peuvent être associés à des sous-réseaux (ce qui affecte toutes les ressources du sous-réseau) ou à des interfaces réseau individuelles (ce qui affecte une seule VM). Lorsqu'un NSG de sous-réseau et un NSG de NIC sont tous deux présents, Azure les évalue tous les deux : pour le trafic entrant, le NSG du sous-réseau est appliqué en premier ; pour le trafic sortant, le NSG de la NIC est appliqué en premier.

# Create an NSG
az network nsg create \
  --resource-group myRG \
  --name myNSG

Structure d'une règle NSG

Chaque règle NSG possède les propriétés suivantes : Priorité — un nombre compris entre 100 et 4096 ; les nombres les plus faibles sont évalués en premier. Source/Destination — une adresse IP, une plage CIDR, une balise de service ou un groupe de sécurité d'application. Port source/destination — des numéros ou des plages de ports spécifiques (par exemple, 80, 443, 3389 ou 1024-65535). Protocole — TCP, UDP, ICMP ou Any. Action — Allow ou Deny. Les règles sont évaluées dans l'ordre des priorités ; la première règle correspondante l'emporte. Si aucune règle ne correspond, les règles par défaut s'appliquent : refuser tout le trafic entrant et autoriser tout le trafic sortant.

# Allow HTTPS inbound from the internet
az network nsg rule create \
  --resource-group myRG \
  --nsg-name myNSG \
  --name AllowHTTPS \
  --priority 110 \
  --direction Inbound \
  --source-address-prefixes Internet \
  --destination-port-ranges 443 \
  --protocol Tcp \
  --access Allow

Règles NSG par défaut

Chaque NSG est fourni avec trois règles entrantes par défaut et trois règles sortantes par défaut, dont les priorités sont comprises entre 65000 et 65500 et qui ne peuvent pas être supprimées. Règles entrantes par défaut : AllowVnetInBound (autorise le trafic provenant du VNet), AllowAzureLoadBalancerInBound (autorise les sondes d'intégrité Azure), DenyAllInBound (refuse tout le reste). Règles sortantes par défaut : AllowVnetOutBound, AllowInternetOutBound, DenyAllOutBound. Vous pouvez remplacer les valeurs par défaut en ajoutant des règles ayant des numéros de priorité inférieurs (100 à 64999), qui prennent effet avant les règles par défaut.

Balises de service dans les règles NSG

Les balises de service sont des groupes prédéfinis de plages d'adresses IP pour les services Azure. Elles vous permettent d'écrire des règles NSG concises sans indiquer de longues listes d'adresses IP qui évoluent au fil du temps. Parmi les balises de service courantes figurent : Internet — toutes les adresses IP situées en dehors du VNet. VirtualNetwork — toutes les IP à l'intérieur du VNet. AzureLoadBalancer — l'adresse IP de l'équilibreur de charge de l'infrastructure Azure. Storage — les IP du service Azure Storage pour la région choisie. AzureActiveDirectory — les points de terminaison Entra ID. Microsoft gère automatiquement ces balises ; vos règles NSG restent donc exactes, même lorsque les IP des services changent.

# Allow outbound to Azure Storage using a service tag
az network nsg rule create \
  --resource-group myRG \
  --nsg-name myNSG \
  --name AllowStorageOutbound \
  --priority 120 \
  --direction Outbound \
  --destination-address-prefixes Storage \
  --destination-port-ranges 443 \
  --protocol Tcp \
  --access Allow

Associer des NSG à des sous-réseaux

Associer un NSG à un sous-réseau applique ses règles à toutes les ressources de ce sous-réseau, ce qui en fait la méthode la plus efficace pour appliquer des politiques réseau à grande échelle. Par exemple, associer un NSG « DenyRDP » à un sous-réseau de niveau données empêche toute VM de ce sous-réseau d'être accessible via RDP (port 3389) depuis l'extérieur, quelles que soient les autorisations des NSG au niveau de la NIC. Ce NSG au niveau du sous-réseau constitue la première ligne de défense, avant même que le trafic n'atteigne les différentes VM, et réduit la surface d'attaque à la limite du réseau.

# Associate NSG with a subnet
az network vnet subnet update \
  --resource-group myRG \
  --vnet-name myVNet \
  --name web-tier \
  --network-security-group myNSG

Que sont les Application Security Groups ?

Les Application Security Groups (ASG) vous permettent de regrouper les interfaces réseau de VM Azure selon leur rôle applicatif plutôt que selon leur adresse IP. Par exemple, vous créez les ASG nommés webServers, appServers et dbServers, puis vous affectez la NIC de chaque VM à l'ASG approprié. Dans vos règles NSG, vous pouvez alors écrire : « autoriser le trafic de webServers vers appServers sur le port 8080 », sans indiquer d'adresse IP. Lorsque vous ajoutez ou supprimez des VM, il vous suffit de mettre à jour leur appartenance aux ASG ; toutes les règles NSG s'appliquent alors automatiquement et correctement, sans modifier les règles.

# Create an Application Security Group
az network asg create \
  --resource-group myRG \
  --name webServers

# Associate a VM's NIC with the ASG
az network nic ip-config update \
  --resource-group myRG \
  --nic-name myWebVMNic \
  --name ipconfig1 \
  --application-security-groups webServers

Règles NSG utilisant des ASG

Une fois les ASG définis et les VM affectées, vous écrivez des règles NSG qui font référence aux ASG comme source ou destination. Cette approche est beaucoup plus facile à gérer que les règles fondées sur les IP, car elle offre : aucune gestion des IP — vous n'avez pas besoin de connaître les IP des VM ; l'appartenance aux ASG assure la correspondance. Mise à l'échelle dynamique — les nouvelles VM héritent automatiquement des règles correctes lorsqu'elles sont ajoutées au bon ASG. Clarté sémantique — les règles se lisent naturellement (« webServers → appServers sur 8080 »), plutôt que comme des plages d'IP opaques. Les ASG sont particulièrement utiles dans les environnements dynamiques où les VM sont fréquemment ajoutées ou remplacées.

# NSG rule using ASG as source and destination
az network nsg rule create \
  --resource-group myRG \
  --nsg-name myNSG \
  --name WebToApp \
  --priority 200 \
  --direction Inbound \
  --source-asgs webServers \
  --destination-asgs appServers \
  --destination-port-ranges 8080 \
  --protocol Tcp \
  --access Allow

Journaux de flux NSG pour le dépannage

Les journaux de flux NSG enregistrent des informations sur tout le trafic IP traversant un NSG, notamment l'IP source et l'IP de destination, le port, le protocole, l'autorisation ou le refus du trafic, ainsi que le nombre d'octets transférés. Les journaux de flux sont écrits au format JSON dans un compte Azure Storage et peuvent être visualisés dans l'outil Traffic Analytics d'Azure Network Watcher. Ils sont précieux pour résoudre les problèmes de connectivité (« pourquoi ce trafic est-il bloqué ? »), mener des investigations de sécurité et produire des rapports de conformité nécessitant des preuves sur les schémas de trafic.

Erreurs NSG courantes à éviter

Trois erreurs NSG courantes provoquent des problèmes de connectivité : oublier l'ordre d'évaluation — si une règle Deny possède la priorité 100 et votre règle Allow la priorité 200, le trafic est refusé, car les numéros de priorité les plus faibles l'emportent. Bloquer les sondes d'intégrité Azure — les sondes d'intégrité de l'équilibreur de charge proviennent de l'IP 168.63.129.16 ; bloquer cette source fait apparaître les backends de l'équilibreur de charge comme non sains et interrompt la réception du trafic. Chevauchement des NSG de sous-réseau et de NIC — le trafic doit réussir les deux évaluations NSG ; une règle autorisant le trafic au niveau du NSG de sous-réseau sera tout de même bloquée si le NSG de la NIC le refuse.

NSG et Azure Firewall

Les NSG et Azure Firewall sont complémentaires, mais différents : NSG — décentralisés, associés aux sous-réseaux et aux NIC, filtrage de couche 3/4 (IP et port), aucune journalisation du trafic par défaut, inclus gratuitement avec chaque VNet. Azure Firewall — centralisé, service géré dans un VNet hub, filtrage de couche 3/4 ET de couche 7 (FQDN, URL, IDPS), journalisation complète via Azure Monitor et coût d'environ 1 000 $ ou plus par mois. Utilisez les NSG pour le périmètre de base et l'isolation des niveaux. Utilisez Azure Firewall lorsque vous avez besoin d'une application centralisée et vérifiable des règles d'accès à Internet sortant, avec filtrage FQDN, renseignements sur les menaces ou inspection TLS.

Règles de sécurité effectives

Lorsqu'un NSG est associé à la fois à un sous-réseau et à une NIC, il peut devenir difficile de savoir quelles règles sont réellement appliquées. Azure fournit, dans le portail, la vue Effective Security Rules pour la NIC de toute VM ; elle affiche le résultat combiné de toutes les règles NSG provenant du sous-réseau et de la NIC. Il s'agit de la liste définitive de ce qui est réellement autorisé ou refusé pour cette VM. L'outil IP flow verify d'Azure Network Watcher va plus loin : vous indiquez une IP et un port source ainsi qu'une IP et un port de destination, et il vous indique instantanément si le trafic serait autorisé ou refusé, ainsi que la règle précise qui en est responsable.

Vérification rapide

Vérifiez votre compréhension des concepts Microsoft Azure Fundamentals (AZ-900) présentés dans cette leçon.

Récapitulatif de la leçon

Dans cette leçon, vous avez appris que les NSG contiennent des règles Allow/Deny évaluées dans l'ordre des priorités, qui filtrent le trafic des sous-réseaux ou des interfaces réseau individuelles, que les balises de service simplifient les règles en représentant des groupes dynamiques de plages d'IP de services Azure, et que les Application Security Groups permettent de regrouper les VM par rôle afin de créer des règles NSG ne nécessitant aucune maintenance et évoluant avec votre environnement. Nous allons maintenant découvrir l'appairage de VNet et les points de terminaison de service pour connecter des ressources entre des VNets et aux services Azure.

Questions Fréquemment Posées

La leçon « Groupes de sécurité réseau et groupes de sécurité des applications » est-elle gratuite ?

Oui — le texte complet de « Groupes de sécurité réseau et groupes de sécurité des applications » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Groupes de sécurité réseau et groupes de sécurité des applications » ?

Filtrez le trafic entrant et sortant avec des règles NSG, et regroupez logiquement les VM avec des groupes de sécurité des applications afin de simplifier la gestion des règles. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?

Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Groupes de sécurité réseau et groupes de sécurité des applications » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?

Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Réseaux virtuels et sous-réseaux
  2. Groupes de sécurité réseau et groupes de sécurité des applications
  3. Appairage de réseaux virtuels et points de terminaison de service
  4. Principes essentiels d’Azure DNS et de l’équilibreur de charge
← Retour à Cloud & IT Cert Prep