4.3 - Appairage VNet, Azure Bastion et passerelles VPN
L'objectif 4.3 de l'AZ-104 couvre la connexion des réseaux virtuels et l'accès sécurisé aux VM. L'appairage VNet relie deux VNet, même de régions différentes ou de locataires Microsoft Entra différents, en privé via le backbone Microsoft, mais l'appairage n'est pas transitif : si le VNet A est appairé à un hub et le hub au VNet B, A ne peut pas joindre B par défaut sans activer le transit de passerelle ou ajouter un appairage direct. La raison la plus fréquente pour laquelle le trafic appairé ne passe toujours pas est que le lien d'appairage n'a été créé que d'un seul côté. Azure Bastion offre un accès RDP et SSH depuis le navigateur à tes VM sans qu'elles aient besoin d'une IP publique, et il doit être déployé dans un sous-réseau dédié nommé exactement AzureBastionSubnet. Pour la connectivité hybride, une passerelle VPN porte les tunnels site à site et point à site avec la même ressource de passerelle côté Azure ; une passerelle basée sur la route (dynamique) est requise pour exécuter BGP et connecter plusieurs sites, et une connexion point à site peut authentifier ses utilisateurs avec Microsoft Entra ID. Attends-toi à des mises en situation qui demandent quelle option de connectivité convient.
L'appairage n'est pas transitif ; crée-le des deux côtés. RDP/SSH sans IP publique sur la VM = Bastion dans AzureBastionSubnet. BGP et plusieurs sites exigent une passerelle VPN basée sur la route. Site à site et point à site partagent une passerelle.
Questions d'entraînement
1. Deux reseaux virtuels de la meme region doivent communiquer de facon privee via le backbone Azure. Que devez-vous configurer ?
- Le peering de reseaux virtuels (bonne réponse)
- Un tunnel de passerelle VPN site a site chiffre et route par l'internet public
- Un equilibreur de charge public
- Une passerelle NAT
Le peering de reseaux virtuels connecte deux reseaux virtuels via le backbone Microsoft avec une faible latence et une connectivite en IP privee, sans passerelle ni internet. Une passerelle VPN passe par internet, un equilibreur distribue le trafic et une passerelle NAT fournit la connectivite sortante.
2. Vous tentez d'appairer deux reseaux virtuels dont les plages d'adresses se chevauchent. Quel est le resultat ?
- Le peering ne peut pas etre etabli (bonne réponse)
- Le peering reussit et Azure renumerote silencieusement l'un des deux reseaux virtuels qui se chevauchent
- Le trafic est automatiquement equilibre
- Les deux VNets sont fusionnes en un seul
Le peering de VNet exige des espaces d'adressage sans chevauchement ; si les plages se chevauchent, Azure bloque le peering. Il ne renumerote ni ne fusionne jamais les reseaux a votre place.
3. Le VNet A est appaire avec un VNet hub, et le hub est appaire avec le VNet B. Par defaut, A peut-il joindre B via le hub ?
- Non, le peering n'est pas transitif (bonne réponse)
- Oui, car Azure transmet automatiquement le trafic de facon transitive sur chaque peering chaine par defaut
- Oui, mais seulement pour le peering global
- Seulement si les deux VNets partagent un sous-reseau
Le peering n'est pas transitif : A et B ne communiquent pas via le hub du seul fait que chacun y est appaire. Il faut une NVA/passerelle avec routage dans le hub, ou un peering direct, pour les relier.
4. Vous devez connecter deux reseaux virtuels situes dans deux regions Azure differentes en utilisant des IP privees. Que configurez-vous ?
- Le peering de VNet global (bonne réponse)
- Un peering regional, qui par definition ne peut relier que des reseaux virtuels situes dans la meme region Azure
- Un equilibreur de charge public
- Une passerelle NAT
Le peering global relie des VNets de regions differentes via le backbone Microsoft avec des IP privees. Le peering regional ne fonctionne que dans une region, et les equilibreurs ou passerelles NAT servent a autre chose.
5. Des VNets spoke doivent joindre le reseau local via la passerelle VPN situee dans le VNet hub. Que devez-vous activer sur le peering ?
- Le transit de passerelle et l'utilisation des passerelles distantes (bonne réponse)
- Une passerelle VPN distincte deployee dans chaque VNet spoke qui a besoin d'un acces au reseau local
- Une passerelle NAT sur chaque spoke
- Un point de terminaison prive par spoke
Cote hub vous autorisez le transit de passerelle, et cote spoke vous activez l'utilisation des passerelles distantes, afin que les spokes partagent la passerelle du hub au lieu d'en deployer chacun une.
6. Sur un peering, le trafic qui ne provient pas du VNet appaire (par exemple transfere par une NVA) est rejete. Quel parametre corrige cela ?
- Autoriser le trafic transfere (bonne réponse)
- Supprimer le groupe de securite reseau de chaque sous-reseau afin d'autoriser absolument tout le trafic sans filtrage
- Le transit de passerelle
- Une deuxieme adresse IP publique
Autoriser le trafic transfere permet a un VNet d'accepter des paquets qui ne proviennent pas du VNet appaire lui-meme, necessaire quand une NVA transfere le trafic. Supprimer les NSG n'est pas le controle prevu.