Accès développeur et administrateur aux machines virtuelles Azure

Sécuriser l’accès à distance à Azure machines virtuelles vous permet de gérer les charges de travail sans exposer les ports de gestion à Internet. Cet article compare Azure Bastion, VPN point à site et accès juste-à-temps aux machines virtuelles pour vous aider à choisir l’approche appropriée.

Présentation de cet article

Cet article explique comment accéder en toute sécurité aux machines virtuelles Azure pour l’administration sans exposer les ports de gestion à Internet.

Qui a besoin de cet article

Lisez cet article si vous :

  • Vous devez utiliser SSH ou RDP pour vous connecter à Azure machines virtuelles pour le développement ou l’administration.
  • Vous souhaitez supprimer des adresses IP publiques sur des machines virtuelles tout en conservant l’accès de gestion.
  • Gérez un réseau hub-and-spoke et avez besoin d’un accès à distance centralisé pour votre équipe.
  • Doit se conformer aux stratégies de sécurité qui interdisent les ports de gestion directs accessibles sur Internet.

Priorité au lift-and-shift : déployez Azure Bastion dans le hub afin que les administrateurs puissent accéder aux machines virtuelles migrées via SSH ou RDP sans adresses IP publiques, en remplacement des workflows de jump box locaux.

Priorité à la modernisation : combinez Bastion avec la séparation des abonnements et le RBAC afin que les équipes de plateforme et d'application disposent d'un accès délimité, et déployez Bastion dans chaque région pour les environnements actif-actif.

Priorité au multicloud : Fournir un accès administrateur via un hub sécurisé (Bastion ou VPN point à site) et éviter d’exposer les ports de gestion sur les charges de travail migrées depuis d’autres clouds.

Azure services et fonctionnalités

Le tableau suivant répertorie les services Azure qui fournissent un accès à distance sécurisé aux machines virtuelles.

Service Ce qu’il fournit Quand l′utiliser ?
Azure Bastion (de base) Ssh et RDP basés sur un navigateur via le portail Azure. Aucune adresse IP publique n’est requise sur la machine virtuelle. Deux instances hôtes dédiées avec 40 sessions RDP simultanées ou 80 sessions SSH simultanées. Toute machine virtuelle que les administrateurs doivent accéder sans exposer de port public.
Azure Bastion (Standard) Tout ce qui est inclus dans l’offre Basic, plus la prise en charge des clients natifs, le transfert de fichiers, les liens partageables, les connexions basées sur l’adresse IP, les ports entrants personnalisés et les instances hôtes évolutives (2 à 50). Teams a besoin de flux de travail d’administration plus riches, tels que des chargements de fichiers ou des connexions via le Azure CLI.
Azure Bastion (Premium) Tout ce qui est inclus dans Standard, plus le déploiement privé uniquement (aucune adresse IP publique sur la ressource Bastion elle-même) et l’enregistrement des sessions. Environnements haute sécurité où même l’hôte Bastion ne doit pas avoir d’adresse IP publique.
VPN point à site (P2S) Connexion VPN cliente individuelle dans le réseau virtuel. Fournit un accès au niveau du réseau complet à toutes les ressources de réseau virtuel, pas seulement aux machines virtuelles. Administrateurs qui ont besoin d’accéder à de nombreuses ressources au-delà du protocole RDP et SSH, tels que les bases de données, le stockage ou les applications web internes.
Accès JIT aux machines virtuelles Ouvre les ports de gestion uniquement lorsque demandé explicitement, pour une fenêtre de temps limitée. Crée des règles d’autorisation temporaires dans NSG ou Pare-feu Azure. Réduction de la surface d’attaque pour les machines virtuelles qui conservent toujours des adresses IP publiques.

Comment choisir

Le bon service varie selon que vous avez besoin d’un accès basé sur un navigateur, d’une connectivité réseau complète ou d’ouvertures de port temporaires.

Comment accéder en toute sécurité aux machines virtuelles

Utilisez ce tableau pour choisir l’approche appropriée en fonction de vos besoins.

Requirement Service recommandé Pourquoi
RDP ou SSH basé sur un navigateur sans logiciel client à installer Azure Bastion (De base ou Standard) Bastion fournit un accès basé sur le portail directement à partir du navigateur. Aucun client VPN ou adresse IP publique n’est nécessaire sur la machine virtuelle.
Accès privé uniquement avec aucune adresse IP publique, y compris sur la ressource Bastion Azure Bastion (Premium) Premium prend en charge le déploiement privé uniquement, ce qui élimine l’adresse IP publique sur Bastion lui-même.
Accès complet au réseau virtuel pour une équipe d’administration, pas seulement RDP et SSH VPN point à site Le VPN P2S donne au client une adresse IP sur le réseau virtuel afin que toutes les ressources réseau soient accessibles.
Réduire la surface d’attaque pour les machines virtuelles qui ont toujours des adresses IP publiques Accès juste-à-temps aux machines virtuelles JIT conserve les ports de gestion fermés par défaut et les ouvre uniquement pour les utilisateurs approuvés pendant une fenêtre de temps limitée.

Modèles d’accès administrateur

Schéma illustrant les modèles d'accès administrateur avec Azure Bastion dans un réseau virtuel hub permettant d'accéder aux machines virtuelles des réseaux virtuels spoke, ainsi qu'un client VPN Point-à-Site se connectant via passerelle VPN.

Comparaison SKU Bastion

Fonctionnalité Basic Standard Premium
SSH et RDP basés sur un navigateur
Prise en charge du peering de réseaux virtuels (hub-and-spoke)
Client natif (Azure CLI)
Chargement et téléchargement de fichiers
Liens partageables
Connexions IP
Port entrant personnalisé
Instances d’hôte évolutives (2 à 50)
Déploiement privé uniquement (aucune adresse IP publique)
Enregistrement de session

Tip

La différence de coût entre Standard et Premium est marginale. Utilisez Bastion Premium pour les charges de travail de production.

Protocoles VPN point à site

Le VPN P2S prend en charge trois protocoles de tunnel :

  • Openvpn: Tls fonctionne sur Windows, macOS, Linux, iOS et Android. Prend en charge l’authentification Microsoft Entra ID et l’authentification multifacteur (MFA).
  • IKEv2 : IPsec basé sur des normes fonctionne sur Windows et macOS.
  • SSTP (Protocole de tunneling de socket sécurisé) : Basé sur TLS propriétaire, Windows uniquement.

Important

SSTP est mis hors service en phases. Depuis le 31 mars 2026, vous ne pouvez plus activer SSTP sur les passerelles VPN. Les passerelles SSTP existantes arrêtent d’accepter des connexions le 31 mars 2027. Utilisez OpenVPN ou IKEv2 pour tous les nouveaux déploiements. L’authentification Microsoft Entra ID et l’authentification multifacteur sont uniquement prises en charge avec le type de tunnel OpenVPN.

Considérations relatives à la conception

Priorité de conception de l'accès administrateur pour le lift-and-shift

  • Déployez Azure Bastion dans le réseau virtuel hub afin que chaque spoke appairé puisse accéder à ses machines virtuelles via SSH ou RDP sans adresses IP publiques, en remplacement des workflows de jump box locaux.
  • Supprimez les adresses IP publiques des machines virtuelles migrées une fois bastion en place pour réduire la surface d’attaque.
  • Utilisez un VPN point à site lorsque les administrateurs doivent atteindre de nombreuses ressources au-delà des machines virtuelles individuelles.
  • Gardez les modèles d’accès administrateur cohérents entre les charges de travail migrées pour simplifier les opérations.

Moderniser le focus de conception de l’accès administrateur

  • Associez Bastion à la séparation des abonnements et au RBAC afin que les équipes de plateforme gèrent le hub et la connectivité, tandis que les équipes d'application disposent d'un accès délimité à leurs spokes.
  • Déployez Bastion dans chaque région pour les architectures actif-actif afin que les administrateurs puissent accéder aux ressources des régions principale et de secours.
  • Utilisez une référence SKU Bastion qui correspond à vos besoins, comme un déploiement privé uniquement ou une prise en charge native du client.
  • Intégrez l’authentification Microsoft Entra ID et l’authentification multifacteur pour les VPN point à site là où vous les utilisez (type de tunnel OpenVPN).

Focus sur la conception de l’accès administrateur intercloud

  • Centraliser l’accès administrateur dans un hub de Virtual WAN sécurisé afin que les opérateurs atteignent les charges de travail Azure migrées à partir d’autres clouds sans points de terminaison publics par charge de travail.
  • N’attachez pas d’adresses IP de gestion publique aux machines virtuelles ; routez SSH ou RDP via Bastion dans le hub.
  • Lorsque les équipes gèrent les ressources entre les clouds, normalisez le VPN point à site ou Bastion afin que les méthodes d’accès restent cohérentes.
  • Routez le trafic administrateur via le pare-feu du hub inspecté afin qu’il suit la même stratégie de sécurité intercloud que votre trafic de charge de travail.

Prerequisites

Avant de configurer l’accès à distance sécurisé, vérifiez que vous disposez des options suivantes :

  • Un réseau virtuel avec vos machines virtuelles déployées (voir Réseaux virtuels et sous-réseaux)
  • Pour Azure Bastion : sous-réseau nommé AzureBastionSubnet avec une taille minimale de /26 (64 adresses). Ce sous-réseau ne peut pas héberger d’autres ressources.
  • Pour VPN P2S : sous-réseau de passerelle et ressource de passerelle VPN (consultez connectivité VPN et ExpressRoute pour la planification de la passerelle)
  • Pour l’accès JIT aux machines virtuelles : Microsoft Defender pour serveurs Plan 2 activé sur l’abonnement

Considérations relatives à la sécurité

Caution

Ne créez jamais de règle de groupe de sécurité réseau (NSG) qui autorise le trafic entrant RDP (TCP 3389) ou SSH (TCP 22) depuis 0.0.0.0/0 (n’importe quelle source sur Internet). Cette configuration expose les machines virtuelles aux attaques par force brute et est une cause courante d’incidents de sécurité.

Suivez ces pratiques de sécurité pour l’accès à distance aux machines virtuelles :

  • Utilisez le VPN Bastion ou P2S au lieu d’adresses IP publiques. Les deux approches conservent le trafic de gestion hors de l’Internet public. Supprimez les adresses IP publiques des machines virtuelles quand vous n’en avez plus besoin.
  • Déployez Bastion dans le réseau virtuel hub. Une seule instance Bastion dans le réseau virtuel hub peut accéder aux machines virtuelles de tous les réseaux virtuels spoke appairés. Vous n'avez pas besoin de déployer Bastion dans chaque spoke. Utilisez la référence SKU Standard ou Premium pour les topologies hub-spoke.
  • Activez l’authentification multifacteur pour vpn P2S. Configurez l’authentification Microsoft Entra ID avec Accès conditionnel Microsoft Entra pour exiger l’authentification multifacteur. L’authentification multifacteur nécessite le type de tunnel OpenVPN et l’application cliente VPN Azure.
  • Définissez des fenêtres de temps JIT courtes. Lorsque vous utilisez l’accès juste-à-temps, limitez la durée à la durée minimale nécessaire. À l’expiration de la fenêtre, les règles NSG reviennent à leur état de refus précédent. Les connexions existantes ne sont pas interrompues, mais le système bloque les nouvelles connexions.
  • Appliquez des règles NSG à AzureBastionSubnet. Suivez les instructions sur la sécurisation de Bastion pour les règles entrantes et sortantes requises sur le sous-réseau Bastion.

Note

L’accès JIT aux machines virtuelles crée par défaut des règles d’autorisation NSG temporaires. JIT peut également utiliser Pare-feu Azure, mais uniquement lorsque le pare-feu utilise des règles classiques. Les pare-feu gérés via Azure Firewall Manager (stratégies de pare-feu) ne prennent pas en charge l'intégration JIT.

Learn more

Étapes suivantes

Tip

Vous explorez vous-même ? Revenez au navigateur de vue d’ensemble pour trouver votre prochain article par fonctionnalité.

Étape suivante de votre parcours lift-and-shift :

Planifier le DNS pour la résolution des noms héritée : préservez le comportement hérité de résolution des noms DNS pendant la migration à l'aide de zones Azure DNS privé et d'enregistrements d'alias.

Ensuite, dans votre parcours de modernisation :

Configurer la connectivité privée aux services PaaS : créez des sous-réseaux Private Link dans chaque spoke pour votre connectivité de service PaaS.

Prochaine étape de votre parcours multi-cloud :

Planifier le basculement DNS et la résolution de noms : recenser les enregistrements DNS, réduire les TTL et configurer la résolution de noms entre les clouds avant le basculement de la migration.