Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Azure Private Endpoint

cloud

Définition

Un Azure Private Endpoint est une interface réseau dans un VNet Azure qui connecte un service PaaS Azure (Storage Account, Azure SQL, Cosmos DB, Key Vault, etc.) au réseau virtuel privé via une adresse IP privée. Grâce au Private Endpoint, le trafic vers ce service n'emprunte jamais le réseau Internet public : il reste entièrement dans le réseau backbone Microsoft Azure entre le VNet et le service PaaS. Les Private Endpoints résolvent un problème majeur de la sécurité réseau Azure PaaS : par défaut, les services PaaS Azure ont des endpoints publics accessibles depuis Internet (storage.blob.core.windows.net, etc.). Même avec les IP allowlists et les Service Endpoints VNet, le trafic sort du VNet vers l'adresse IP publique du service. Avec Private Endpoint, le service est accessible via une adresse IP privée dans votre VNet, le trafic ne quittant jamais le réseau Azure. La configuration d'un Private Endpoint implique : la création du Private Endpoint dans un subnet du VNet, la configuration DNS (Private DNS Zone liée au VNet pour résoudre le nom du service vers l'IP privée plutôt que l'IP publique), et optionnellement la désactivation de l'accès depuis les réseaux publics sur le service PaaS (Network Firewall du service configuré pour n'accepter que le Private Endpoint). Le Private DNS est critique pour le fonctionnement des Private Endpoints : sans configuration DNS privée, les applications résoudront toujours le nom du service vers son IP publique, contournant le Private Endpoint. Les Private DNS Zones Azure (privatelink.blob.core.windows.net, privatelink.vaultcore.azure.net, etc.) sont liées aux VNets et remplacent les résolutions DNS publiques par des résolutions pointant vers les IPs privées des Private Endpoints. Les Private Endpoints doivent être créés dans chaque VNet nécessitant l'accès privé au service PaaS (pas de VNet Peering natif pour les Private Endpoints). Pour les architectures Hub-and-Spoke, les Private Endpoints sont généralement créés dans le Hub VNet et les Spoke VNets accèdent aux services via le peering Hub-Spoke.

Désactiver l'accès public après création du Private Endpoint

Après avoir créé un Private Endpoint et validé sa connectivité, désactivez l'accès public au service PaaS pour forcer tout le trafic via le Private Endpoint. Pour Azure Storage : az storage account update --name myaccount --public-network-access Disabled. Pour Azure Key Vault : az keyvault update --name myvault --public-network-access Disabled. Pour Azure SQL : az sql server update --enable-public-network Disabled. Ces changements sont réversibles mais nécessitent une planification : les scripts Terraform ou ARM doivent être mis à jour pour passer par le Private Endpoint.

DNS privé pour les Private Endpoints

Créez des Private DNS Zones pour chaque service PaaS avec Private Endpoint : privatelink.blob.core.windows.net pour Storage, privatelink.vaultcore.azure.net pour Key Vault. Liez ces zones DNS à vos VNets (VNet Links). Configurez votre serveur DNS on-premises (si hybrid) pour forwarder les requêtes *.privatelink.blob.core.windows.net vers Azure DNS (168.63.129.16). Sans cette configuration, les applications on-premises continueront de résoudre les noms PaaS vers les IPs publiques même si un Private Endpoint existe.

Azure Policy pour enforcer les Private Endpoints

Créez des Azure Policy definitions imposant que les services PaaS spécifiés n'acceptent que le trafic via Private Endpoints : DeployIfNotExists policy créant automatiquement un Private Endpoint si un Storage Account est créé sans en avoir un, et Deny policy refusant la création de Storage Accounts avec accès public réseau activé. Ces politiques garantissent que tous les nouveaux services PaaS sont privés dès leur création, éliminant les risques d'exposition accidentelle.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis