Vue d’ensemble des services de mise en réseau Azure

Les services de réseau Azure connectent vos ressources Azure entre elles, aux réseaux locaux et à Internet. Ils équilibrent la charge, sécurisent et surveillent ce trafic. Ensemble, ces services vous permettent de construire un réseau privé, hautement disponible et protégé dans le cloud sans avoir à déployer ni à maintenir du matériel réseau physique.

Cet article est le point d’entrée de la documentation réseau Azure. Il regroupe les services en six catégories, résume ce que fait chaque service, et renvoie à chaque hub de catégorie où vous pouvez explorer ce domaine en profondeur.

Les services réseau Azure se répartissent en six catégories. Sélectionnez une catégorie pour explorer ses services :

  • Fondation réseau : connectivité centrale pour vos ressources dans Azure - Réseau virtuel (VNet), Private Link, Azure DNS, Azure Bastion, Route Server, NAT Gateway et Traffic Manager.
  • Répartition de la charge et livraison de contenu : Gérez, distribuez et optimisez vos applications et charges de travail - Load Balancer, Application Gateway et Azure Front Door.
  • Connectivité hybride : Communication sécurisée vers et depuis vos ressources dans Azure - passerelle VPN, ExpressRoute, Virtual WAN et service de peering.
  • Sécurité réseau : Protégez vos applications web et services IaaS contre les attaques DDoS et les acteurs malveillants - Gestionnaire de pare-feu, pare-feu, Web Application Firewall et protection contre les DDoS.
  • Gestion et surveillance réseau : Gérez et surveillez vos ressources réseau - Network Watcher, Azure Monitor et Azure Virtual Network Manager.
  • Réseautage de conteneurs : Sécurité et observabilité accrues pour les charges de travail conteneurisées sur Azure Kubernetes Service (AKS) - Sécurité du réseau conteneur et observabilité du réseau conteneur.

Le tableau suivant résume chaque catégorie réseau, ses services clés et son cas d’usage principal :

Catégorie Services clés Cas d’usage principal En savoir plus
Fondation de la mise en réseau Réseau virtuel, Private Link, Azure DNS, Azure Bastion, Route Server, NAT Gateway, Traffic Manager Connectivité centrale pour les ressources dans Azure Azure Networking Foundation Services
Équilibrage de charge et distribution de contenu Load Balancer, Passerelle d’application, Azure Front Door Distribuer et optimiser le trafic applicatif Azure répartition de charge et services de diffusion de contenu
Connectivité hybride passerelle VPN, ExpressRoute, Virtual WAN, Service de peering Connecter les réseaux sur site à Azure Services de connectivité hybride Azure
Sécurité du réseau Gestionnaire de pare-feu, pare-feu, Web Application Firewall, protection DDoS Protéger les applications et les ressources contre les menaces Azure Network Security Services
Gestion et surveillance du réseau Network Watcher, Azure Monitor, Azure Virtual Network Manager Gérer et surveiller les ressources réseau Services de gestion et de surveillance réseau Azure
Mise en réseau de conteneurs Sécurité des réseaux conteneurs, Observabilité des réseaux conteneurs Sécuriser et surveiller le trafic de conteneurs AKS Services avancés de réseautage pour conteneurs

Services de base de mise en réseau Azure

Cette section décrit les services qui fournissent les éléments de base pour la conception et l’architecture d’un environnement réseau dans Azure : réseau virtuel (VNet), liaison privée, Azure DNS, Azure Bastion, serveur de route, NAT Gateway et Traffic Manager.

Réseau virtuel

Réseau virtuel Azure (réseau virtuel) est le bloc de construction fondamental de votre réseau privé dans Azure. Utiliser les VNets pour :

  • Communiquer entre les ressources Azure : déployer des machines virtuelles et plusieurs autres types de ressources Azure sur un réseau virtuel, tels que Azure App Service Environments, Azure Kubernetes Service (AKS), et Groupes de machines virtuelles identiques Azure. Pour obtenir la liste complète des ressources Azure que vous pouvez déployer sur un réseau virtuel, consultez Intégration des services de réseau virtuel.
  • Communiquez les uns avec les autres : Reliez des réseaux virtuels entre eux, afin de permettre aux ressources dans l’un ou l’autre des réseaux virtuels de communiquer entre elles, à l’aide de l’appairage de réseaux virtuels ou d’Azure Virtual Network Manager. Les réseaux virtuels que vous connectez peuvent être situés dans des régions Azure identiques ou différentes. Pour plus d’informations, consultez les articles Appairage de réseaux virtuels et Azure Virtual Network Manager.
  • Communiquer avec Internet : toutes les ressources d’un réseau virtuel peuvent communiquer en sortie vers Internet, par défaut. Vous pouvez effectuer des communications entrantes vers une ressource en lui assignant une adresse IP publique ou un équilibreur de charge publique. Vous pouvez aussi utiliser des adresses IP publiques ou un Load Balancer public pour gérer vos connexions sortantes.
  • Communiquez avec des réseaux locaux : Connectez vos ordinateurs et réseaux locaux à un réseau virtuel en utilisant passerelle VPN ou ExpressRoute.
  • Chiffre le trafic entre ressources : Utilisez le chiffrement du réseau virtuel pour chiffrer le trafic entre les ressources dans un réseau virtuel.

Groupes de sécurité réseau

Filtrez le trafic réseau vers et depuis les ressources Azure dans un réseau virtuel Azure en utilisant un groupe de sécurité réseau. Pour plus d’informations, consultez Groupes de sécurité réseau.

Points de terminaison de service

Les points de terminaison de service de réseau virtuel (VNet) étendent l’espace d’adressage privé de votre réseau virtuel ainsi que l’identité de votre réseau virtuel aux services Azure, via une connexion directe. Les points de terminaison permettent de sécuriser vos ressources critiques du service Azure pour vos réseaux virtuels uniquement. Le trafic à partir de votre réseau virtuel vers le service Azure reste toujours sur le réseau principal Microsoft Azure.

Diagramme montrant un réseau virtuel avec des terminaux de service étendant son espace d’adressage privé directement aux ressources PaaS Azure via le backbone Azure.

Azure Private Link vous permet d’accéder aux services PaaS Azure (par exemple, stockage Azure et SQL Database) ainsi qu’aux services hébergés par des clients ou partenaires Azure via un point de terminaison privé dans votre réseau virtuel. Le trafic entre votre réseau virtuel et le service transite par le réseau principal de Microsoft. Vous n’avez plus besoin d’exposer votre service à l’Internet public. Vous pouvez créer votre propre service de liaison privée dans votre réseau virtuel et le distribuer à vos clients.

Schéma d’un point de terminaison privé dans un réseau virtuel hub connectant en privé des réseaux spoke aux services PaaS Azure, aux services partenaires et aux services détenus par le client.

Azure DNS

Azure DNS assure l’hébergement et la résolution DNS en utilisant l’infrastructure Microsoft Azure. Azure DNS se compose de trois services :

  • Azure Public DNS est un service d’hébergement pour les domaines DNS. En hébergeant vos domaines dans Azure, vous pouvez gérer vos enregistrements DNS à l’aide des mêmes informations d’identification, les mêmes API, les mêmes outils et la même facturation que vos autres services Azure.
  • DNS privé Azure est un service DNS pour vos réseaux virtuels. Azure DNS privé gère et résout les noms de domaine dans le réseau virtuel sans nécessiter la configuration d’une solution DNS personnalisée.
  • Azure DNS Private Resolver est un service permettant d’interroger les zones privées Azure DNS depuis un environnement sur site et inversement, sans déployer de serveurs DNS basés sur des machines virtuelles.

En utilisant Azure DNS, vous pouvez héberger et résoudre des domaines publics, gérer la résolution DNS dans vos réseaux virtuels et activer la résolution de noms entre Azure et vos ressources sur site.

Azure Bastion

Azure Bastion est un service que vous pouvez déployer dans un réseau virtuel pour se connecter à une machine virtuelle en utilisant votre navigateur et le portail Azure. Vous pouvez aussi vous connecter en utilisant le client SSH natif ou RDP déjà installé sur votre ordinateur local. Le service Azure Bastion est un service PaaS complètement managé par plateforme que vous déployez au sein de votre réseau virtuel. Il fournit une connectivité RDP/SSH sécurisée et fluide à vos machines virtuelles, directement à partir du portail Azure via TLS. Lorsque vous vous connectez via Azure Bastion, vos machines virtuelles n'ont pas besoin d'adresse IP publique, d'agent ou de logiciel client spécial. Azure Bastion offre quatre niveaux de référence SKU : Développeur, De base, Standard et Premium. Le niveau que vous choisissez influence les fonctionnalités disponibles. Pour plus d’informations, consultez À propos des paramètres de configuration Bastion.

Schéma montrant Azure Bastion dans un réseau virtuel offrant un accès RDP/SSH basé sur navigateur aux VM via TLS sans IP publiques sur les VM.

Serveur de routes Azure

Serveur de routes Azure simplifie le routage dynamique entre votre appliance virtuelle réseau (NVA) et votre réseau virtuel. Vous pouvez échanger directement des informations de routage via le protocole de routage Border Gateway Protocol (BGP) entre n’importe quel NVA supportant le protocole de routage BGP et le Azure Software Defined Network (SDN) dans l’Réseau virtuel Azure (VNet) sans avoir à configurer ou maintenir manuellement les tables de routage.

Schéma montrant Serveur de routes Azure dans un réseau virtuel échangeant des routes BGP avec un appareil virtuel réseau et le SDN Azure.

NAT Gateway

NAT Gateway simplifie la connectivité internet sortante uniquement pour les réseaux virtuels. Lorsque vous le configurez sur un sous-réseau, toute la connectivité sortante utilise vos adresses IP publiques statiques spécifiées. Une connectivité sortante est possible sans équilibreur de charge ni adresses IP publiques directement attachées aux machines virtuelles. Pour plus d’informations, voir Qu’est-ce que la passerelle NAT Azure.

Schéma d’une passerelle NAT utilisant un IP public et un préfixe IP pour fournir une connectivité sortante à deux sous-réseaux dans un réseau virtuel.

Traffic Manager

Azure Traffic Manager est un équilibreur de charge de trafic basé sur DNS qui rédistribue le trafic de manière optimale aux services à travers les régions Azure mondiales, tout en offrant une grande disponibilité et une grande réactivité. Le Gestionnaire de Trafic propose une gamme de méthodes de routage du trafic pour répartir le trafic, telles que priorité, pondéré, performance, géographique, multivaleur ou sous-réseau.

Le diagramme suivant montre le routage basé sur la priorité des points de terminaison avec Traffic Manager :

Diagramme de la méthode de priorité de routage du trafic d’Azure Traffic Manager.

Pour plus d’informations sur Traffic Manager, consultez Qu’est-ce qu’Azure Traffic Manager ?

Azure répartition de charge et services de diffusion de contenu

Cette section décrit les services réseau dans Azure qui aident à livrer des applications et des charges de travail - Load Balancer, Application Gateway et Azure Front Door.

Équilibreur de charge

Important

Le 30 septembre 2025, l’équilibreur de charge de base a été mis hors service. Pour plus d’informations, consultez l’annonce officielle. Si vous utilisez actuellement des Load Balancer de base, effectuez une mise à niveau vers Standard Load Balancer dès que possible. Pour obtenir des conseils sur la mise à niveau, consultez Mise à niveau depuis Load Balancer de base : conseils.

Azure Load Balancer fournit un équilibrage de charge de couche 4 hautement performant et à faible latence pour tous les protocoles UDP et TCP. Il gère les connexions entrantes et sortantes. Vous pouvez configurer des points de terminaison avec équilibrage de charge interne et public. Vous pouvez définir des règles de mappage des connexions entrantes aux destinations du pool principal, en utilisant des options d’analyse d’intégrité TCP et HTTP de façon à gérer la disponibilité du service.

Azure Load Balancer est disponible en SKU Standard et Gateway.

Le schéma suivant montre une application multi-niveaux orientée vers Internet qui utilise à la fois des équilibreurs de charge externes et internes :

Schéma d’un équilibreur de charge public distribuant le trafic de niveau web et d’un équilibreur de charge interne distribuant le trafic de niveau métier dans un réseau virtuel.

Application Gateway

Azure Application Gateway est un équilibreur de charge de trafic web que vous pouvez utiliser pour gérer le trafic vers vos applications web. Il s’agit d’un contrôleur de distribution d’applications (ADC) proposé sous forme de service, offrant diverses fonctions d’équilibrage de charge de couche 7 pour vos applications.

Le diagramme suivant montre le routage basé sur le chemin des URL avec Application Gateway.

Schéma d’Application Gateway acheminant une requête de navigateur via un écouteur HTTP et une règle vers un pool principal de machines virtuelles et de serveurs.

Azure Front Door - Service de passerelle réseau de Microsoft

Azure Front Door vous aide à définir, gérer et surveiller le routage global de votre trafic web en optimisant pour les meilleures performances et un basculement global instantané pour une haute disponibilité. En utilisant Front Door, vous pouvez transformer vos applications globales (multirégionales) grand public et d’entreprise en applications modernes personnalisées, robustes et performantes, API, et contenus qui atteignent un public mondial grâce à Azure. Utilisez Front Door lorsque vous avez besoin d’un point d’entrée global, de couche 7, qui combine la mise en cache sur réseau de diffusion de contenu (CDN), le déchargement SSL et un pare-feu d’application web (WAF) devant des backends multirégions.

Schéma montrant Azure Front Door comme point d’entrée global de couche 7 avec WAF, cache CDN et déchargement SSL devant des backends multi-régions.

Services de connectivité hybride Azure

Cette section décrit les services de connectivité réseau qui connectent de manière sécurisée votre réseau sur site et Azure - passerelle VPN, ExpressRoute, Virtual WAN et Peering Service.

passerelle VPN

La passerelle VPN vous aide à créer des connexions chiffrées intersites vers votre réseau virtuel à partir d’emplacements locaux, ou à créer des connexions chiffrées entre des réseaux virtuels. Différentes configurations sont disponibles pour les connexions passerelle VPN. Voici quelques-unes des fonctionnalités principales :

  • Connectivité VPN de site à site
  • Connectivité VPN de site à site
  • Connectivité VPN de réseau virtuel à réseau virtuel

Le diagramme suivant illustre plusieurs connexions VPN de site à site au même réseau virtuel. Pour afficher d’autres diagrammes de connexion, consultez Passerelle VPN : conception.

Schéma montrant plusieurs sites sur site se connectant via un VPN site-à-site au même réseau virtuel Azure via passerelle VPN.

ExpressRoute

ExpressRoute étend vos réseaux locaux dans le cloud Microsoft via une connexion privée facilitée par un fournisseur de connectivité. Cette connexion est privée. Le trafic ne passe pas par Internet. En utilisant ExpressRoute, vous pouvez vous connecter aux services cloud de Microsoft tels que Microsoft Azure, Microsoft 365 et Dynamics 365.

Diagramme d’un circuit ExpressRoute reliant un réseau client via une périphérie partenaire aux services publics Microsoft et aux réseaux virtuels Azure.

Virtual WAN

Azure Virtual WAN est un service réseaux qui combine un grand nombre de fonctionnalités réseaux, de sécurité et de routage pour fournir une interface opérationnelle unique. Vous vous connectez à Azure VNets en utilisant des connexions réseau virtuelles. Voici quelques-unes des fonctionnalités principales :

  • Connectivité de branche (via l’automatisation de la connectivité à partir d’appareils partenaires Virtual WAN, comme SD-WAN ou CPE VPN)
  • Connectivité VPN de site à site
  • Connectivité VPN d’un utilisateur distant (de point à site)
  • Connectivité privée (ExpressRoute)
  • Connectivité intracloud (connectivité transitive pour les réseaux virtuels)
  • Interconnectivité ExpressRoute des VPN
  • Routage, Pare-feu Azure et chiffrement pour la connectivité privée

Schéma d’Azure Virtual WAN reliant les réseaux virtuels, les agences, ExpressRoute et les utilisateurs distants via un hub central.

Peering Service

Le service de peering Azure améliore la connectivité client aux services cloud Microsoft tels que Microsoft 365, Dynamics 365, le logiciel en tant que service (SaaS), Azure, ou tout service services Microsoft accessibles sur Internet public. Les partenaires de services de peering fournissent un routage optimisé et fiable vers la périphérie réseau de Microsoft, ce qui réduit la latence et la perte de paquets par rapport au transit internet typique pour le trafic destiné aux services cloud Microsoft.

Azure Network Security Services

Cette section décrit les services réseau dans Azure qui protègent et surveillent vos ressources réseau : Gestionnaire de pare-feu, Pare-feu, Web Application Firewall et DDoS Protection.

Gestionnaire de pare-feu

Azure Firewall Manager est un service de gestion de la sécurité qui fournit des politiques de sécurité centralisées et une gestion du routage pour les périmètres de sécurité basés sur le cloud. Firewall Manager peut assurer la gestion de la sécurité pour deux types d’architecture réseau : un hub virtuel sécurisé et un réseau virtuel de hub. Utilisez Azure Firewall Manager pour déployer plusieurs instances d’Pare-feu Azure dans différentes régions Azure et sur plusieurs abonnements, mettre en place des plans de protection DDoS, gérer des stratégies de pare-feu d’applications web et intégrer des services de sécurité en tant que service proposés par des partenaires pour une sécurité renforcée.

Diagramme de plusieurs instances de Pare-feu Azure dans un hub virtuel sécurisé et un réseau virtuel hub.

Pare-feu Azure

Le Pare-feu Azure est un service de sécurité réseau cloud managé qui protège vos ressources de réseau virtuel Azure. En utilisant Pare-feu Azure, vous pouvez créer, appliquer et enregistrer centralisément les politiques de connectivité des applications et des réseaux à travers les abonnements et les réseaux virtuels. Pare-feu Azure utilise une adresse IP publique statique pour vos ressources réseau virtuelles, afin que les pare-feux externes puissent identifier le trafic provenant de votre réseau virtuel.

Schéma d’Pare-feu Azure dans un réseau virtuel central filtrant le trafic entre les réseaux satellites, l’environnement local et l’Internet.

pare-feu pour applications web

Azure Web Application Firewall (WAF) protège vos applications web contre les failles et vulnérabilités courantes telles que l’injection SQL et le cross-site scripting. Azure WAF offre une protection standard contre les vulnérabilités OWASP Top 10 via des règles gérées. De plus, vous pouvez configurer des règles personnalisées pour fournir une protection supplémentaire en fonction de la plage d’IP source et des attributs de requête tels que les en-têtes, les cookies, les champs de données de formulaire ou les paramètres de la chaîne de requête.

Vous pouvez déployer Azure WAF avec Application Gateway, qui offre une protection régionale aux entités dans l’espace d’adressage public et privé. Vous pouvez également déployer Azure WAF avec Front Door, qui offre une protection au niveau du réseau vers les points publics.

Schéma du Web Application Firewall bloquant l’injection SQL, le scripting cross-site et les attaques de bots tout en autorisant le passage de requêtes valides.

Protection contre les DDoS

Azure DDoS Protection fournit des mesures contre les menaces DDoS les plus sophistiquées. Le service fournit des fonctionnalités améliorées d’atténuation des attaques DDoS pour votre application et les ressources déployées dans vos réseaux virtuels. De plus, avec Azure DDoS Protection, vous avez accès au support DDoS Rapid Response pour engager des experts DDoS lors d’une attaque active.

Azure DDoS Protection comprend deux niveaux :

  • La protection réseau DDoS, combinée aux meilleures pratiques de conception d’applications, fournit des fonctions d’atténuation DDoS améliorées pour lutter contre les attaques DDoS. Cette solution s’adapte automatiquement pour protéger vos ressources Azure spécifiques dans un réseau virtuel.
  • La protection IP DDoS est un modèle de paiement par adresse IP protégée. La protection IP DDoS contient les mêmes caractéristiques d’ingénierie principales que la protection réseau DDoS. Toutefois, elle se distingue par les services à valeur ajoutée suivants : prise en charge de la réponse rapide DDoS, protection des coûts et remises sur WAF.

Schéma de l’architecture de référence pour une application Web PaaS protégée par le service DDoS.

Services de gestion et de surveillance réseau Azure

Cette section décrit les services de gestion et de surveillance du réseau dans Azure : Network Watcher, Azure Monitor et Azure Virtual Network Manager.

Azure Network Watcher

Azure Network Watcher fournit des outils permettant d’effectuer une supervision et des diagnostics, d’afficher des métriques et d’activer et de désactiver les journaux d’activité des ressources se trouvant sur un réseau virtuel Azure.

Diagramme montrant les fonctionnalités d’Azure Network Watcher.

Moniteur de Azure

Azure Monitor optimise la disponibilité et les performances de vos applications en fournissant une solution complète pour collecter, analyser et agir sur les données de télémétrie de vos environnements cloud et locaux. Il vous aide à comprendre le fonctionnement de vos applications et identifie de façon proactive les problèmes qui les affectent et les ressources dont elles dépendent.

Azure Virtual Network Manager

Azure Virtual Network Manager est un service de gestion que vous utilisez pour regrouper, configurer, déployer et gérer des réseaux virtuels à travers des abonnements. En utilisant Gestionnaire de réseau virtuel, vous pouvez définir des groupes réseau pour identifier et segmenter logiquement vos réseaux virtuels. Vous pouvez ensuite déterminer les configurations de connectivité et de sécurité de votre choix, et les appliquer à tous les réseaux virtuels sélectionnés des groupes réseau.

Diagramme des ressources déployées pour une topologie de réseau virtuel cloud avec le gestionnaire de réseau virtuel Azure.

Azure Container Networking Services

Cette section décrit les services qui sécurisent et surveillent le trafic réseau pour les charges de travail conteneurisées fonctionnant sur Azure Kubernetes Service (AKS) - Sécurité réseau conteneur et observabilité réseau conteneur. Les deux services font partie des Advanced Container Networking Services.

Sécurité du réseau de conteneurs

La sécurité réseau de conteneurs offre un meilleur contrôle sur la sécurité réseau AKS. En utilisant des fonctionnalités comme le filtrage des noms de domaine entièrement qualifiés (FQDN), les clusters utilisant Azure CNI Powered by Cilium peuvent implémenter des politiques réseau basées sur FQDN pour obtenir une architecture de sécurité Confiance nulle dans AKS.

Observabilité du réseau de conteneurs

L’observabilité du réseau conteneur utilise le plan de contrôle de Hubble pour fournir une visibilité complète sur le réseau et les performances AKS. Il offre des insights détaillés en temps réel sur les métriques TCP et DNS au niveau du nœud et du pod, et garantit une surveillance approfondie de votre infrastructure réseau.

Schéma montrant l’observabilité avancée du réseau conteneur collectant la télémétrie réseau du cluster Kubernetes (métriques, journaux et données de flux) pour analyse.