Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Les groupes de sécurité réseau (NSG) dont vous avez besoin pour configurer des réseaux virtuels ressemblent étroitement aux paramètres requis par Kubernetes.
Vous pouvez sécuriser un réseau via des groupes de sécurité réseau avec des règles plus restrictives que les règles de groupe de sécurité réseau par défaut pour contrôler tout le trafic entrant et sortant pour l’environnement Azure Container Apps au niveau de l’abonnement.
Dans l’environnement de profil de charge de travail, les itinéraires définis par l’utilisateur (UDR) et la sécurisation du trafic sortant avec un pare-feu sont pris en charge. Pour obtenir un guide sur la configuration d’un UDR pour Container Apps pour restreindre le trafic sortant avec Pare-feu Azure, consultez Contrôle de trafic sortant dans Azure Container Apps avec des itinéraires définis par l’utilisateur.
Lorsque vous utilisez un environnement de profil de charge de travail externe, le trafic entrant vers Container Apps achemine via l’adresse IP publique qui existe dans le groupe de ressources managé plutôt que via votre sous-réseau. Cette limitation signifie que le verrouillage du trafic entrant via un groupe de sécurité réseau ou un pare-feu sur un environnement de profil de charge de travail externe n’est pas pris en charge.
Dans l'environnement consommation uniquement hérité, Azure ExpressRoute n'est pas pris en charge et les UDR personnalisés ont une prise en charge limitée. Pour plus d’informations sur le niveau de prise en charge de l’UDR disponible dans un environnement Consommation uniquement, consultez le FAQ.
Règles d’autorisation de groupe de sécurité réseau
Les tableaux suivants décrivent la configuration d’un ensemble de règles de groupe de sécurité réseau. Les règles spécifiques dont vous avez besoin dépendent de votre type d’environnement.
Entrante
Remarque
Lorsque vous utilisez des profils de charge de travail, les règles de groupe de sécurité réseau entrantes s’appliquent uniquement au trafic qui transite par votre réseau virtuel. Si vous définissez vos applications conteneur pour accepter le trafic à partir de l’Internet public, le trafic entrant passe par le point de terminaison public au lieu du réseau virtuel.
| Protocole | Origine | Ports source | Destination | Ports de destination | Descriptif |
|---|---|---|---|---|---|
| TCP | Adresses IP clientes | * | Sous-réseau1 de votre application conteneur |
80, 31080 |
Autorisez vos adresses IP clientes à accéder à Container Apps lorsque vous utilisez HTTP.
31080 est le port sur lequel le proxy de périphérie de l’environnement Container Apps répond au trafic HTTP. Il se trouve derrière l’équilibreur de charge interne. |
| TCP | Adresses IP clientes | * | Sous-réseau1 de votre application conteneur |
443, 31443 |
Autoriser vos adresses IP clientes à accéder à Container Apps lorsque vous utilisez HTTPS.
31443 est le port sur lequel le proxy de périphérie de l’environnement Container Apps répond au trafic HTTPS. Il se trouve derrière l’équilibreur de charge interne. |
| TCP | Azure Load Balancer (équilibreur de charge Azure) | * | Sous-réseau de votre application conteneur |
30000-32767
2 |
Autoriser Azure Load Balancer à sonder des pools principaux. |
| TCP | Adresses IP clientes | * | Sous-réseau de votre application conteneur | Ports exposés et 30000-327672 |
Cette règle s’applique uniquement aux applications TCP. Il n’est pas nécessaire pour les applications HTTP. |
1 Vous transmettez cette adresse en tant que paramètre lorsque vous créez un environnement. Par exemple : 10.0.0.0/21.
2 Vous avez besoin de la plage complète lors de la création de vos applications conteneur en tant que port dans la plage. Après avoir créé les applications conteneur, les ports requis sont deux valeurs statiques immuables et vous pouvez mettre à jour vos règles de groupe de sécurité réseau.
Sortant(e)
| Protocole | Origine | Ports source | Destination | Ports de destination | Descriptif |
|---|---|---|---|---|---|
| TCP | Sous-réseau de votre application conteneur | * | MicrosoftContainerRegistry |
443 |
Cette balise de service représente Microsoft Registre d’artefacts pour les conteneurs système. |
| TCP | Sous-réseau de votre application conteneur | * | AzureFrontDoor.FirstParty |
443 |
Cette balise de service est une dépendance de l’étiquette de MicrosoftContainerRegistry service. |
| Tout | Sous-réseau de votre application conteneur | * | Sous-réseau de votre application conteneur | * | Cette règle autorise la communication entre les adresses IP dans le sous-réseau de votre application conteneur. |
| TCP | Sous-réseau de votre application conteneur | * | AzureActiveDirectory |
443 |
Si vous utilisez une identité managée, elle est requise. |
| TCP | Sous-réseau de votre application conteneur | * | AzureMonitor |
443 |
Cette règle n'est requise que lorsque vous utilisez Azure Monitor. Il autorise les appels sortants à Azure Monitor. |
| TCP et UDP | Sous-réseau de votre application conteneur | * | 168.63.129.16 |
53 |
Cette règle permet à l’environnement d’utiliser Azure DNS pour résoudre le nom d’hôte. La communication DNS vers Azure DNS n'est pas soumise à des groupes de sécurité réseau, sauf si elle est ciblée via la balise de service AzurePlatformDNS. Pour bloquer le trafic DNS, créez une règle de trafic sortant pour refuser le trafic vers l’étiquette de AzurePlatformDNS service. |
| TCP | Sous-réseau1 de votre application conteneur | * | Votre registre de conteneurs | Port de votre registre de conteneurs | Cette règle est nécessaire pour communiquer avec votre registre de conteneurs. Par exemple, lorsque vous utilisez Azure Container Registry, vous devez AzureContainerRegistry et AzureActiveDirectory pour la destination. Le port est le port de votre registre de conteneurs, sauf si vous utilisez des points de terminaison privés. 2 |
| TCP | Sous-réseau de votre application conteneur | * | Storage.<Region> |
443 |
Cette règle est requise uniquement lorsque vous utilisez Container Registry pour héberger vos images. |
1 Vous transmettez cette adresse en tant que paramètre lorsque vous créez un environnement. Par exemple : 10.0.0.0/21.
2 Si vous utilisez Container Registry avec des groupes de sécurité réseau configurés sur votre réseau virtuel, créez un point de terminaison privé sur votre registre de conteneurs pour permettre à Container Apps d’extraire des images via le réseau virtuel. Vous n’avez pas besoin d’ajouter une règle de groupe de sécurité réseau pour Container Registry lorsqu’elle est configurée avec des points de terminaison privés.
À propos de l’installation
- Si vous exécutez des serveurs HTTP, vous devrez peut-être ajouter les ports
80et443. - Ne refusez pas explicitement l'adresse Azure DNS
168.63.129.16dans les règles de groupe de sécurité réseau sortantes. Si vous le faites, votre environnement Container Apps ne fonctionne pas.