Limitations avec Azure Virtual Network Manager

Cet article présente un aperçu des limitations actuelles lors de l’utilisation d’Azure Virtual Network Manager pour gérer des réseaux virtuels. La compréhension de ces limitations peut vous aider à déployer correctement une instance Azure Virtual Network Manager ou un gestionnaire de réseau dans votre environnement. L’article traite de sujets tels que le nombre maximal de réseaux virtuels qu’un gestionnaire de réseau peut connecter, la façon dont un gestionnaire de réseau gère les réseaux virtuels connectés avec un espace d’adressage qui se chevauche et le cycle d’évaluation pour la conformité des stratégies.

Limitations générales

  • Actuellement, vous pouvez uniquement ajouter des réseaux virtuels inter-locataires aux groupes de réseau manuellement. Voir Adhésion statique.

  • Si vous avez plus de 15 000 abonnements Azure, vous ne pouvez appliquer qu’une politique Azure Virtual Network Manager aux champs d’abonnement et de groupe de ressources. Vous ne pouvez pas appliquer de politiques aux groupes de gestion qui dépassent la limite de 15 000 abonnés. Dans ce scénario, vous devez créer des attributions à des niveaux inférieurs de groupes de gestion qui comptent chacun moins de 15 000 abonnements.

  • Vous ne pouvez pas ajouter de réseaux virtuels à un groupe de réseaux lorsque l’élément enforcementMode de stratégie personnalisée Azure Virtual Network Manager est défini sur Disabled.

  • Les stratégies d’Azure Virtual Network Manager ne prennent pas en charge le cycle d’évaluation standard pour la conformité des stratégies. Pour plus d’informations, consultez Déclencheurs d’évaluation.

  • Déplacer l'abonnement où l'instance Azure Virtual Network Manager existe vers un autre locataire n'est pas pris en charge.

  • Dans les régions Azure Chine, vous ne pouvez actuellement pas utiliser de tags sur les groupes de ressources et les abonnements dans les définitions Azure Policy pour l'appartenance à des groupes réseau.

  • Vous ne pouvez pas déplacer une instance Azure Virtual Network Manager de l'abonnement existant vers un autre abonnement.

Limitations pour les groupes connectés

Note

Les groupes connectés sont actuellement pris en charge dans les régions suivantes : Asie Est, Asie Sud-Est, Australie Centre, Australie Centre 2, Australie Est, Australie Sud-Est, Brésil Sud, Canada Centre, Canada Est, Europe Nord, Europe Ouest, France Centre, Allemagne Centre-Ouest, Inde Centre, Inde Sud, Inde Ouest, Japon Est, Japon Ouest, Corée Centre, Corée Sud, Mexique Centre, Norvège Est, Qatar Centre, Afrique du Sud Nord, Suède Centre, Suisse Nord, Suisse Ouest, Émirats arabes unis Nord, Royaume-Uni Sud, Royaume-Uni Ouest, États-Unis Centre, États-Unis Est, États-Unis Est 2, États-Unis Nord, États-Unis Sud, États-Unis Ouest, États-Unis Ouest 2, États-Unis Ouest 3, États-Unis Centre-Ouest, États-Unis Est 2 EUAP et États-Unis Centre EUAP.

  • Par défaut, un réseau virtuel peut faire partie d’un maximum de deux groupes connectés. Par exemple, un réseau virtuel :

    • Peut faire partie de deux configurations de connectivité de maillage.
    • Peut faire partie d’une configuration de connectivité en maillage et d’un groupe de réseaux spoke dont la connectivité directe est activée dans une configuration de connectivité hub-and-spoke.
    • Peut faire partie de deux groupes de réseaux spoke avec une connectivité directe activée dans la même configuration de connectivité hub-and-spoke ou dans des configurations différentes.
    • Cette limite par défaut est une limite souple et vous pouvez l’ajuster en soumettant le formulaire de demande de limite de groupe connecté.
  • Les infrastructures BareMetal suivantes ne sont pas prises en charge dans les groupes connectés :

  • Vous pouvez avoir des réseaux virtuels avec des espaces IP qui se chevauchent dans le même groupe connecté. Cependant, la communication vers une adresse IP en chevauchement est ignorée.

  • Quand le réseau virtuel d’un groupe connecté est interopéré avec un réseau virtuel externe qui a un espace d’adressage IP qui se chevauche avec celui de n'importe quel membre du groupe connecté, ces espaces d’adressage qui se chevauchent deviennent inaccessibles au sein du groupe connecté. Le trafic du réseau virtuel appairé dans le groupe connecté vers l’espace d’adressage qui se chevauche est acheminé vers le réseau virtuel externe, tandis que le trafic d’autres réseaux virtuels du groupe connecté vers l’espace d’adressage qui se chevauche est supprimé.

Limites des règles administratives de sécurité

  • Le nombre maximal de préfixes IP dans toutes les règles d’administration de sécurité combinées est de 20 000.

  • Le nombre maximal de règles d’administration de sécurité dans un niveau d’Azure Virtual Network Manager est de 100.

  • Les balises de service AzurePlatformDNS, AzurePlatformIMDS et AzurePlatformLKM ne sont actuellement pas prises en charge dans les règles d’administration de sécurité.

Limitations de la gestion des adresses IP (IPAM)

  • Actuellement, il est impossible de supprimer les espaces d’adressage gérés par l’IPAM des réseaux virtuels ou sous-réseaux. Cette restriction ne s’applique qu’aux espaces d’adressage gérés par IPAM, et non aux autres espaces d’adressage. Par exemple, si IPv4 est géré par IPAM mais pas IPv6, vous pouvez toujours supprimer les espaces d’adresses IPv6. Vous ne pouvez pas non plus supprimer les espaces d’adresses IP d’un pool IPAM.