Microsoft AZ-104: Réseaux virtuels Azure — Guide d'étude

Fait partie du Microsoft Azure Administrator Associate AZ-104 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.

Aperçu

Azure Virtual Networking établit la structure de datacenter défini par logiciel (software-defined) pour les charges de travail IaaS et PaaS. Vous concevez un plan d’adressage avec CIDR, découpez des sous-réseaux alignés sur les frontières de confiance, sécurisez les flux est-ouest et nord-sud avec les Network Security Groups (NSG) et Azure Firewall, connectez les environnements en utilisant le VNet peering, VPN Gateway ou ExpressRoute, modelez le trafic avec des routes définies par l’utilisateur, et fournissez une résolution de noms fiable avec Azure DNS. La bonne configuration de ces constructions permet des conceptions en étoile (hub-and-spoke) évolutives, un accès PaaS sécurisé via des Private Endpoints, et un routage prévisible qui satisfait aux exigences de conformité et de performance.

Adressage, segmentation et politique (VNets, Subnets, NSG, ASG, UDR)

Un réseau virtuel définit un ou plusieurs espaces d’adressage RFC1918 qui ne se chevauchent pas en utilisant la notation CIDR (par exemple, 10.0.0.0/16). Vous pouvez ajouter des préfixes d’adresse supplémentaires plus tard s’il n’existe aucun conflit avec les réseaux homologues (peers). Les sous-réseaux segmentent le VNet en blocs routables (par exemple, 10.0.1.0/24 pour le web, 10.0.2.0/24 pour les applications). Réservez un GatewaySubnet dédié pour les passerelles VPN/ExpressRoute ; allouez-le généreusement (au moins /27) pour éviter les futures limites de mise à l’échelle. L’allocation d’IP est dynamique par défaut ; vous pouvez définir des adresses IP privées statiques sur les NIC lorsque c’est nécessaire.

Les routes système par défaut autorisent le trafic intra-VNet et envoient 0.0.0.0/0 vers Internet (sous réserve de la présence d’une adresse IP publique). Les routes définies par l’utilisateur (UDR) remplacent ces valeurs par défaut au niveau du sous-réseau. Créez une table de routage et associez-la à un sous-réseau ; les entrées incluent :

Les NSG appliquent une politique avec état (stateful) de niveau L3-L4 sur les NIC ou les sous-réseaux ; les deux portées peuvent être utilisées simultanément et le trafic doit être autorisé par tous les NSG applicables. Les règles sont évaluées par priorité (100–4096 ; les nombres les plus bas en premier) et par direction (entrant/sortant). Les règles par défaut incluent :

Les Application Security Groups (ASG) découplent l’adressage IP de la politique. Assignez les NIC à des ASG qui représentent des rôles (par exemple, Web, App, DB) et référencez ces ASG dans les règles de NSG. Cela permet des changements de politique sans toucher aux adresses IP ou aux sous-réseaux et facilite une segmentation cohérente basée sur les rôles au sein d’un VNet.

Options de connectivité : Peering, VPN Gateway et ExpressRoute

Le peering de réseaux virtuels (VNet peering) connecte des réseaux virtuels sur le backbone de Microsoft avec une faible latence et une bande passante élevée. Le peering local se fait au sein d’une même région ; le peering global s’étend sur plusieurs régions. Le peering n’est pas transitif et nécessite des espaces d’adressage qui ne se chevauchent pas. Indicateurs clés :

Azure VPN Gateway fournit des tunnels IPSec/IKE :

ExpressRoute fournit une connectivité privée, garantie par un SLA, via le circuit d’un partenaire jusqu’à la périphérie du réseau Microsoft (edge) :

Coexistence : Un réseau virtuel peut avoir à la fois des passerelles VPN et ExpressRoute utilisant le même GatewaySubnet ; utilisez le transit de passerelle et les UDR pour contrôler les flux. ExpressRoute est privilégié pour le trafic d’entreprise stable ; le VPN sert de solution de secours ou pour la connectivité des succursales/petits bureaux.

Résolution de noms et accès sécurisé au PaaS (Azure DNS, Endpoints)

Azure DNS héberge des zones publiques afin que vos enregistrements accessibles sur Internet résident sur la plateforme DNS mondiale d’Azure avec une haute disponibilité. Pour la résolution intra-VNet, les zones privées Azure DNS (Azure DNS Private Zones) fournissent un service de noms en split-horizon. Liez des réseaux virtuels à une zone privée pour activer la résolution ; activez éventuellement l’enregistrement automatique pour que les enregistrements A des machines virtuelles s’enregistrent et se mettent à jour automatiquement lors des changements d’IP de la carte réseau. Pour la résolution de noms hybride et le transfert conditionnel entre Azure et les environnements sur site, déployez un Azure DNS Private Resolver avec des points de terminaison entrants/sortants et des ensembles de règles qui transfèrent les domaines sélectionnés (par exemple, corp.contoso.com vers le DNS sur site, ou privatelink.* vers Azure).

Les points de terminaison de service (Service Endpoints) étendent l’identité de votre réseau virtuel à certains services Azure (par exemple, Stockage, SQL) sur le backbone de Microsoft, tout en conservant l’adresse IP publique du service. Sur le pare-feu du service PaaS, restreignez l’accès à un réseau virtuel/sous-réseau spécifique. Ils sont faciles à activer par sous-réseau et par service, ne nécessitent aucune modification DNS et fonctionnent bien pour des scénarios simples, uniquement dans Azure. Cependant, la ressource conserve une adresse IP publique et n’est pas adressable en privé depuis un environnement sur site sans passer par le point de terminaison public.

Les points de terminaison privés (Private Endpoints) placent une carte réseau (NIC) avec une adresse IP privée de votre sous-réseau sur la ressource PaaS via Private Link. Le trafic reste sur le réseau privé, permettant un contrôle précis de l’exfiltration des données et un accès depuis les environnements sur site via VPN/ExpressRoute. Une configuration DNS appropriée est essentielle : surchargez le FQDN public de la ressource pour qu’il se résolve en son FQDN privatelink, qui pointe vers votre adresse IP privée. Utilisez des zones DNS privées Azure (par exemple, privatelink.blob.core.windows.net) liées aux réseaux virtuels. Choisissez les Private Endpoints lorsque vous avez besoin d’un adressage véritablement privé, d’un accès inter-sites et de contrôles de sortie stricts.

Azure Firewall et gouvernance centralisée des flux sortants/entrants

Azure Firewall est un pare-feu stateful (à état), natif du cloud, qui s’adapte de manière élastique et fournit une politique centrale pour les architectures en étoile (hub-and-spoke). Déployez-le dans un sous-réseau dédié nommé AzureFirewallSubnet. Pour les scénarios de tunneling forcé, ajoutez un AzureFirewallManagementSubnet afin que le trafic de gestion utilise Internet tandis que le trafic de données suit votre route par défaut.

Les types de collections de règles s’appliquent dans cet ordre et selon la priorité de la collection de règles :

Scénario de problème pratique

Adobe doit moderniser un réseau hybride : un hub sécurisé dans Azure doit fournir une sortie Internet centralisée, une connectivité sur site (on-prem) à haute disponibilité, un accès privé à Storage et SQL, et une résolution de noms prévisible entre Azure et les datacenters. Les développeurs à distance ont également besoin d’un accès P2S à tous les spokes.

  1. Concevoir l’espace d’adressage et la segmentation
  1. Établir la connectivité hub-and-spoke
  1. Fournir une connectivité sur site privée et redondante
  1. Centraliser le trafic sortant et protéger les charges de travail
  1. Sécuriser les services PaaS avec un véritable accès privé
  1. Mettre en œuvre la résolution de noms hybride et le transfert conditionnel
  1. Activer l’accès des développeurs à distance à tous les spokes
  1. Renforcer la sécurité avec les ASG et les NSG

Cette architecture répond aux exigences d’Adobe avec la redondance ExpressRoute, la gouvernance centralisée par Azure Firewall, l’accès privé aux services PaaS et un DNS cohérent, tout en garantissant que les utilisateurs distants et les systèmes sur site peuvent atteindre en toute sécurité chaque charge de travail via le hub.


Machines virtuelles Azure et Services de calcul · Tous les domaines · Équilibrage de charge Azure et Gestion du trafic

Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Parcourir Microsoft →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet