Lien privé de la passerelle d'application

Aujourd’hui, vous pouvez déployer vos charges de travail critiques en toute sécurité derrière Application Gateway, en obtenant la flexibilité des fonctionnalités d’équilibrage de charge de couche 7. L’accès aux charges de travail back-end est possible de deux manières :

  • Adresse IP publique : vos charges de travail sont accessibles sur Internet.
  • Adresse IP privée : vos charges de travail sont accessibles en privé via votre réseau virtuel/réseaux connectés

Private Link pour Application Gateway vous permet de connecter des charges de travail via une connexion privée couvrant les réseaux virtuels et les abonnements. Une fois configuré, un point de terminaison privé est placé dans le sous-réseau d'un réseau virtuel défini, fournissant une adresse IP privée aux clients cherchant à communiquer avec la passerelle. Pour obtenir la liste d’autres services PaaS qui prennent en charge Private Link fonctionnalités, consultez Qu’est-ce que Azure Private Link.

Diagramme montrant Application Gateway Private Link

Fonctionnalités et capacités

Private Link vous permet d’étendre la connectivité privée à Application Gateway via un point de terminaison privé dans les scénarios suivants :

  • Réseau virtuel dans la même région ou différente de Application Gateway
  • VNet dans le même abonnement ou un abonnement différent d'Application Gateway
  • VNet dans le même abonnement ou dans un abonnement différent et dans le même locataire Microsoft Entra ou un locataire différent, à partir d'Application Gateway.

Vous pouvez également choisir de bloquer l’accès public entrant (Internet) à Application Gateway et d’autoriser l’accès uniquement via des points de terminaison privés. Le trafic de gestion entrante doit toujours être autorisé à Application Gateway. Pour plus d’informations, consultez Configuration de l’infrastructure Application Gateway

Toutes les fonctionnalités prises en charge par Application Gateway sont prises en charge lors de l’accès via un point de terminaison privé, notamment la prise en charge d’AGIC.

Note

La configuration Private Link pour Application Gateway a un délai d’attente d’environ 5 minutes (300 secondes). Pour éviter la coupure des connexions dues à l’inactivité, les applications qui se connectent à la passerelle d’application via des points de terminaison privés doivent utiliser des intervalles TCP keepalive inférieurs à 300 secondes. Si le client ne peut pas initier la mise en service TCP keepalive, soumettez un ticket de support pour demander l’activation du comportement requis de keepalive sur Application Gateway.

Identifier le trafic provenant d’un point de terminaison privé

Note

Lorsque le trafic atteint la passerelle d'application via un point de terminaison privé, Private Link conserve l'adresse IP source et le port source du client. Les journaux d’accès de la passerelle d’application enregistrent ces valeurs dans les champs clientIP et clientPort. Pour les requêtes HTTP et HTTPS, l’entrée qu’Application Gateway ajoute à l’en-tête X-Forwarded-For contient les mêmes valeurs au format IP:port. Si un autre proxy envoie la requête au point de terminaison privé, ces valeurs identifient ce proxy comme le client immédiat.

Les réseaux virtuels grand public peuvent utiliser des espaces d’adresses IP qui se chevauchent, donc une adresse IP client seule peut ne pas identifier le consommateur d’origine. Azure Private Link attribue un linkIdentifier, également appelé LINKID, à chaque connexion de point d’accès privé. Pour les requêtes HTTP et HTTPS, Application Gateway expose l’identifiant décimal aux emplacements suivants :

Lieu Nom Description
Requête transférée au backend X-Azure-PrivateEndpoint-ID Application Gateway ajoute cet en-tête avant de transférer la requête. Sa valeur est l’identifiant décimal du lien privé de terminaison, par exemple, 123456.
Journal d’accès à la passerelle d’application LinkId Contient le même identifiant de lien décimal qu’une valeur de chaîne. Pour plus d’informations, voir catégorie de journaux d’accès.

Par exemple, un backend reçoit l’en-tête suivant pour une requête arrivée via un point de terminaison privé :

X-Azure-PrivateEndpoint-ID: 123456

Note

Malgré son nom, X-Azure-PrivateEndpoint-ID ne contient pas l'identifiant de ressource Azure du point de terminaison privé. Il contient la valeur décimale de la propriété linkIdentifier de la connexion de point de terminaison privé.

L’en-tête X-Azure-PrivateEndpoint-ID HTTP s’applique au trafic HTTP et HTTPS de couche 7. Il n’est pas ajouté au trafic proxy TCP/TLS de couche 4.

Comparez l’une ou l’autre des valeurs avec la linkIdentifier propriété de la connexion privée correspondante dans Azure Resource Manager. Cette comparaison vous permet d’associer des requêtes backend et des enregistrements de journal d’accès à une connexion privée spécifique pour des décisions d’audit ou de contrôle d’accès.

Application Gateway ne remplit la propriété d’en-tête et de journal d’accès que pour les requêtes reçues via un point de terminaison privé. Pour les requêtes envoyées directement à une adresse IP frontale publique ou privée d’Application Gateway, Application Gateway ne renseigne pas X-Azure-PrivateEndpoint-ID ou LinkId. Ce comportement s’applique lorsque la configuration Private Link est associée à une interface d’application Gateway publique ou privée.

Pour la définition de Azure Private Link et LINKID sa relation avec linkIdentifier, voir Obtenir des informations de connexion via TCP Proxy v2.

Quatre composants sont requis pour implémenter Private Link avec Application Gateway :

  • Configuration du lien privé de la passerelle applicative

    Une configuration de liaison privée peut être associée à une adresse IP frontale d’Application Gateway, qui est ensuite utilisée pour établir une connexion à l’aide d’un point de terminaison privé. S’il n’y a aucune association avec une adresse IP frontale d’Application Gateway, la fonctionnalité Private Link n’est pas activée.

  • Adresse IP front-end de l'Application Gateway

    Adresse IP publique ou privée où la configuration Application Gateway Private Link doit être associée pour activer les fonctionnalités Private Link.

  • Point de terminaison privé

    Ressource réseau Azure qui alloue une adresse IP privée dans votre espace d’adressage de réseau virtuel. Il est utilisé pour se connecter à Application Gateway via l'adresse IP privée, similaire à de nombreux autres services Azure qui fournissent un accès par liaison privée ; par exemple, Stockage et KeyVault.

  • Connexion de point de terminaison privé

    Une connexion sur Application Gateway provient de points de terminaison privés. Vous pouvez approuver automatiquement, approuver manuellement ou rejeter les connexions pour accorder ou refuser l'accès.

Pricing

Composant Fournisseur de services/Liaison privée (propriétaire de ressource Application Gateway) Point de terminaison consommateur/privé
Service de lien privé Aucun frais Sans objet
Point de terminaison privé Sans objet Facturé selon Private Link
Traitement des données (bidirectionnel) Aucun frais Facturé selon Private Link
Transferts de données Facturé en fonction de la bande passante Facturé en fonction de la bande passante

Limites

  • L’API version 2020-03-01 ou ultérieure doit être utilisée pour configurer les configurations Private Link.
  • La méthode d’allocation IP statique dans l’objet Configuration Private Link n’est pas prise en charge.
  • Le sous-réseau utilisé pour PrivateLinkConfiguration ne peut pas être le même que le sous-réseau Application Gateway.
  • La configuration Private link pour Application Gateway n’expose pas la propriété « Alias » et doit être référencée via l’URI de ressource.
  • La création d’un point de terminaison privé ne crée pas d’enregistrement ou de zone DNS *.privatelink. Tous les enregistrements DNS doivent être entrés dans des zones existantes utilisées pour votre Application Gateway.
  • La configuration Private Link pour Application Gateway a un délai d’attente d’environ 5 minutes (300 secondes). Pour éviter la coupure des connexions dues à l’inactivité, les applications se connectant à la passerelle d’application via des points de terminaison privés doivent utiliser des intervalles TCP keepalive inférieurs à 300 secondes. Si le client ne peut pas initier la mise en service TCP keepalive, soumettez un ticket de support pour demander l’activation du comportement requis de keepalive sur Application Gateway.

Étapes suivantes