Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Azure Private Link

cloud

Définition

Azure Private Link est un service réseau de Microsoft Azure permettant d'accéder à des services PaaS Azure (Storage, SQL Database, Key Vault, App Service) ainsi qu'à des services hébergés par des partenaires ou par d'autres clients Azure, via un point de terminaison privé (Private Endpoint) disposant d'une adresse IP privée directement intégrée au réseau virtuel (VNet) du client. Le trafic entre le VNet et le service transite exclusivement par le backbone Microsoft, sans jamais emprunter l'Internet public, ce qui élimine l'exposition des services à des attaques réseau externes et réduit le risque d'exfiltration de données via des chemins réseau non maîtrisés. Cette architecture permet également de résoudre les problématiques d'appairage de VNets et de chevauchement d'adresses IP entre environnements client et fournisseur, puisque seul un point de terminaison unique est exposé côté client. Private Link s'accompagne généralement de Private DNS Zones pour assurer la résolution correcte des noms de service vers l'adresse privée plutôt que vers l'endpoint public. Il constitue une brique centrale des architectures Zero Trust et des exigences de cloisonnement réseau imposées par des référentiels comme ISO 27017, PCI-DSS ou les recommandations de l'ANSSI pour les déploiements cloud sensibles, en particulier pour les environnements SecNumCloud.

Description

Azure Private Link permet d'accéder aux services PaaS Azure (Storage, SQL, Key Vault, Container Registry) et aux services hébergés par des clients via des endpoints privés dans un VNet, avec une adresse IP privée, sans routage par Internet ni peering VNet exposé.

Contexte cloud

Un Private Endpoint est une interface réseau (NIC) dans le sous-réseau cible connectée au service via un lien PrivateLink. DNS privé (Azure Private DNS Zones) doit être configuré pour résoudre les noms de services Azure vers les IPs privées plutôt que les IPs publiques.

Points clés

  • CLI : az network private-endpoint create --name pe-keyvault --resource-group RG --vnet-name VNET --subnet SUBNET --private-connection-resource-id KV_ID --group-id vault
  • Désactiver l'accès réseau public des services après création du Private Endpoint : az keyvault update --default-action Deny --name KV_NAME
  • Audit : az network private-endpoint list --query "[].{Name:name, State:provisioningState}" pour inventorier tous les endpoints privés

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis