Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Une connexion par passerelle VPN point à site (P2S) vous permet de créer une connexion sécurisée à votre réseau virtuel à partir d’un ordinateur de client individuel. Une connexion P2S est établie en étant démarrée à partir de l’ordinateur client. Cette solution est utile pour les télémutateurs qui souhaitent se connecter à Azure réseaux virtuels à partir d’un emplacement distant, comme à domicile ou à une conférence. Une connexion VPN point à site (P2S) est également une solution utile qui constitue une alternative à la connexion VPN site à site (S2S) lorsqu’un nombre restreint de clients doivent se connecter à un réseau virtuel. Les configurations point à site nécessitent un type VPN basé sur un itinéraire .
Quel protocole utilise P2S ?
La connexion VPN point à site peut utiliser un des protocoles suivants :
Protocole OpenVPN®, un protocole VPN basé sur SSL/TLS. Une solution VPN TLS peut pénétrer des pare-feu, puisque la plupart des pare-feu ouvrent le port de sortie TCP 443 utilisé par le protocole TLS. OpenVPN peut être utilisé pour se connecter à partir d’Appareils Android, iOS (versions 11.0 et ultérieures), Windows, Linux et Mac (macOS versions 10.13 et ultérieures). Les versions prises en charge sont TLS 1.2 et TLS 1.3 basées sur la négociation TLS.
Protocole SSTP (Secure Socket Tunneling Protocol), un protocole VPN propriétaire basé sur TLS. Une solution VPN TLS peut pénétrer des pare-feu, puisque la plupart des pare-feu ouvrent le port de sortie TCP 443 utilisé par le protocole TLS. SSTP est uniquement pris en charge sur les appareils Windows. Azure prend en charge toutes les versions de Windows qui ont SSTP et prennent en charge TLS 1.2 (Windows 8.1 et versions ultérieures).
VPN IKEv2, solution VPN IPsec basée sur des normes. Un VPN IKEv2 peut être utilisé pour se connecter à partir d’appareils Mac (macOS 10.11 et versions ultérieures).
Comment les clients VPN P2S sont-ils authentifiés ?
Avant Azure accepte une connexion VPN P2S, l’utilisateur doit d’abord être authentifié. Il existe trois types d’authentification que vous pouvez sélectionner lorsque vous configurez votre passerelle P2S. Les options sont :
Vous pouvez sélectionner plusieurs types d’authentification pour votre configuration de passerelle P2S. Si vous sélectionnez plusieurs types d’authentification, le client VPN que vous utilisez doit être pris en charge par au moins un type d’authentification et le type de tunnel correspondant. Par exemple, si vous sélectionnez « IKEv2 et OpenVPN » pour les types de tunnel, et « Microsoft Entra ID et Radius » ou « Microsoft Entra ID et Azure Certificat » pour le type d'authentification, Microsoft Entra ID utilise uniquement le type de tunnel OpenVPN, car il n'est pas pris en charge par IKEv2.
Le tableau suivant présente les mécanismes d’authentification compatibles avec les types de tunnel sélectionnés. Chaque mécanisme nécessite que le logiciel client VPN correspondant sur l’appareil de connexion soit configuré avec les paramètres appropriés disponibles dans les fichiers de configuration du profil client VPN.
| Type de tunnel | Mécanisme d’authentification |
|---|---|
| OpenVPN | Tout sous-ensemble de Microsoft Entra ID, d’authentification Radius et de certificat Azure |
| SSTP | Certificat d’authentification Radius/ Azure |
| IKEv2 | Certificat d’authentification Radius/ Azure |
| IKEv2 et OpenVPN | Authentification Radius/Certificat Azure/Microsoft Entra ID et Authentification Radius/Microsoft Entra ID et Certificat Azure |
| IKEv2 et SSTP | Certificat d’authentification Radius/ Azure |
Authentification par certificat
Lorsque vous configurez votre passerelle P2S pour l’authentification par certificat, vous chargez la clé publique de certificat racine approuvée sur la passerelle Azure. Vous pouvez utiliser un certificat racine qui a été généré à l’aide d’une solution d’entreprise, ou vous pouvez générer un certificat auto-signé.
Pour s’authentifier, chaque client qui se connecte doit avoir un certificat client installé généré à partir du certificat racine approuvé. Cela s’ajoute au logiciel client VPN. La validation du certificat client est effectuée par la passerelle VPN et se produit pendant l’établissement de la connexion VPN P2S.
Workflow d’authentification par certificat
De façon générale, vous devez effectuer les étapes suivantes pour configurer l’authentification par certificat :
- Activer l’authentification par certificat sur la passerelle P2S, ainsi que les paramètres supplémentaires requis (pool d’adresses client, etc.) et charger les informations sur la clé publique de l’autorité de certification racine.
- Générer et télécharger des fichiers de configuration de profil client VPN (package de configuration de profil).
- Installer le certificat client sur chaque ordinateur client de connexion.
- Configurer le client VPN sur l’ordinateur client à l’aide des paramètres figurant dans le package de configuration du profil VPN.
- Se connecter.
Authentification par ID Microsoft Entra
Vous pouvez configurer votre passerelle P2S pour permettre aux utilisateurs VPN de s’authentifier à l’aide de Microsoft Entra ID informations d’identification. Avec l’authentification Microsoft Entra ID, vous pouvez utiliser Microsoft Entra fonctionnalités d’accès conditionnel et d’authentification multifacteur (MFA) pour VPN. L'authentification Microsoft Entra ID est prise en charge uniquement pour le protocole OpenVPN. Pour authentifier et se connecter, les clients doivent utiliser le client VPN Azure.
passerelle VPN prend désormais en charge un nouvel ID d’application inscrit par Microsoft et les valeurs Audience correspondantes pour les dernières versions du client VPN Azure. Lorsque vous configurez une passerelle VPN P2S à l’aide des nouvelles valeurs d’audience, vous ignorez le processus d’inscription manuelle de l’application cliente VPN Azure précédemment nécessaire pour votre locataire Microsoft Entra. L’ID d’application est déjà créé, et votre locataire est automatiquement en mesure de l’utiliser sans étapes d’inscription supplémentaires. Ce processus est plus sécurisé que l'inscription manuelle du client VPN Azure, car vous n'avez pas besoin d'autoriser l'application ou d'attribuer des autorisations via le rôle Administrateur d'application cloud. Pour mieux comprendre la différence entre les types d’objets d’application, voir Comment et pourquoi les applications sont ajoutées à Microsoft Entra ID.
- Si votre passerelle VPN utilisateur P2S est configurée à l’aide des valeurs d’audience pour l’application cliente VPN configurée manuellement Azure, vous pouvez facilement modifiez les paramètres de passerelle et de client pour tirer parti de la nouvelle ID d’application enregistrée par Microsoft.
- Si vous souhaitez créer ou modifier une valeur d’audience personnalisée, consultez Créer un ID d’application d’audience personnalisé pour un VPN P2S.
- Si vous souhaitez configurer ou restreindre l’accès à P2S en fonction des utilisateurs et des groupes, consultez Scénario : Configurer l’accès VPN P2S en fonction des utilisateurs et des groupes.
Considérations
Important
Le client VPN Azure pour Linux est mis hors service le 31 août 2026. Après cette date, le client ne sera plus pris en charge. Pour plus d’informations, consultez la vue d’ensemble de la mise hors service d’Azure VPN Client pour Linux et le guide de migration pour passerelle VPN et Virtual WAN.
- Une passerelle VPN P2S ne peut prendre en charge qu’une seule valeur d’audience. Elle ne peut pas prendre en charge plusieurs valeurs d’audience simultanément.
Même s'il est possible que le client VPN Azure pour Windows fonctionne sur d'autres versions du système d'exploitation, le client VPN Azure pour Windows n'est pris en charge que dans les versions suivantes :
- Versions de Windows prises en charge : Windows 10, Windows 11 sur les architectures X64, X86 et ARM64.
- Les dernières versions des clients VPN Azure pour macOS et Windows sont rétrocompatibles avec les passerelles P2S configurées pour utiliser les anciennes valeurs d’audience associées à l'application enregistrée manuellement. Ces clients prennent également en charge les valeurs d’audience personnalisée.
Important
Les clients VPN inscrits manuellement Azure utilisés pour les connexions point à site (P2S) avec l’authentification Microsoft Entra ID seront mis hors service le 31 mars 2028 dans Azure cloud public, et le 31 mars 2029 dans Azure Government et Microsoft Azure gérés par les clouds 21Vianet. Après ces dates, les clients inscrits manuellement ne fonctionnent plus, et seuls les clients VPN inscrits Microsoft sont pris en charge après les dates de mise hors service.
Pour éviter toute interruption de service, migrez les clients VPN inscrits manuellement vers un client VPN inscrit Microsoft pour les connexions point à site avec l’authentification Microsoft Entra ID avant les dates de mise hors service applicables.
Valeurs d'audience du client Azure VPN
Le tableau suivant présente les versions du client VPN Azure pris en charge pour chaque ID d’application et les valeurs d’audience disponibles correspondantes.
| ID d'application | Valeurs d’audience prises en charge | Clients pris en charge |
|---|---|---|
| Inscrit par Microsoft | La valeur c632b3df-fb67-4d84-bdcf-b95ad541b5c8 d’audience s’applique à :- Azure public - Azure Government - Azure Allemagne - Microsoft Azure exploité par 21Vianet |
-Windows - macOS |
| Inscrit manuellement | - Azure Public : 41b23e61-6c1e-4545-b367-cd054e0ed4b4- Azure Government : 51bb15d4-3a4f-4ebf-9dca-40096fe32426- Azure Allemagne : 538ee9e6-310a-468d-afef-ea97365856a9- Microsoft Azure exploité par 21Vianet : 49f817b6-84ae-4cc0-928c-73f27289b3aa |
-Windows - macOS |
| Custom | <custom-app-id> |
-Windows - macOS |
flux de travail d’authentification Microsoft Entra ID
À un niveau élevé, vous devez effectuer les étapes suivantes pour configurer l’authentification Microsoft Entra ID :
- Si vous utilisez l’inscription manuelle de l’application, effectuez les étapes nécessaires sur le tenant Microsoft Azure Active Directory.
- Pour activer l'authentification Microsoft Entra ID sur la passerelle P2S, configurez les paramètres supplémentaires requis (comme le pool d’adresses client, etc.).
- Générer et télécharger des fichiers de configuration de profil client VPN (package de configuration de profil).
- Téléchargez, installez et configurez le client VPN Azure sur l’ordinateur client.
- Se connecter.
RADIUS - Authentification du serveur de domaine Active Directory (AD)
L’authentification de domaine AD permet aux utilisateurs de se connecter à Azure à l’aide de leurs informations d’identification de domaine d’organisation. Un serveur RADIUS qui s’intègre avec le serveur AD est requis. Les organisations peuvent également utiliser un déploiement RADIUS existant.
Le serveur RADIUS peut être déployé localement ou dans votre réseau virtuel Azure. Pendant l’authentification, le Passerelle VPN Azure agit comme une transmission et transfère les messages d’authentification entre le serveur RADIUS et l’appareil de connexion. Par conséquent, l’accessibilité de la passerelle au serveur RADIUS est importante. Si le serveur RADIUS est présent localement, une connexion VPN S2S de Azure vers le site local est requise pour l’accessibilité.
Le serveur RADIUS peut aussi être intégré aux services de certificat AD. Cela vous permet d’utiliser le serveur RADIUS et le déploiement de votre certificat d’entreprise pour l’authentification par certificat P2S comme alternative à l’authentification par certificat Azure. L’avantage est que vous n’avez pas besoin de charger des certificats racines et des certificats révoqués pour Azure.
Un serveur RADIUS permet également l’intégration avec d’autres systèmes d’identité externe. Cette opération ouvre de nombreuses options d’authentification pour les VPN P2S, notamment les options de multifacteur.
Pour connaître les étapes de configuration de la passerelle P2S, consultez Configurer P2S - RADIUS.
Quelle est la configuration requise pour les clients ?
Les exigences de configuration du client varient en fonction du client VPN que vous utilisez, du type d’authentification et du protocole. Le tableau suivant présente les clients disponibles et les articles correspondants pour chaque configuration.
| Méthode d'authentification | Type de tunnel | Système d’exploitation client | Client VPN |
|---|---|---|---|
| Certificat | |||
| IKEv2, SSTP | Windows | Client VPN natif | |
| IKEv2 | macOS | Client VPN natif | |
| IKEv2 | Linux | strongSwan | |
| OpenVPN | Windows |
Azure client VPN Version 2.x du client OpenVPN Version 3.x du client OpenVPN |
|
| OpenVPN | macOS | Client OpenVPN | |
| OpenVPN | iOS | Client OpenVPN | |
| OpenVPN | Linux |
Azure client VPN Client OpenVPN |
|
| Microsoft Entra ID | |||
| OpenVPN | Windows | Azure client VPN | |
| OpenVPN | macOS | Azure client VPN | |
| OpenVPN | Linux | Azure client VPN |
Quelles sont les versions du client VPN Azure disponibles ?
Pour plus d'informations sur les versions Azure client VPN disponibles, les dates de publication et les nouveautés de chaque version, consultez Azure versions du client VPN.
Quelles références SKU de passerelle prennent en charge les VPN P2S ?
Consultez à propos des références SKU de passerelle pour obtenir la liste des références SKU qui prennent en charge le VPN P2S et le nombre de tunnels et de connexions pris en charge sur chaque référence SKU.
Remarque
La référence SKU De base a des limitations et ne prend pas en charge l’authentification IKEv2, IPv6 ou RADIUS. Pour plus d’informations, consultez passerelle VPN paramètres.
Qu’est-ce que la migration de certificat racine de passerelle P2S ?
Azure fait pivoter régulièrement les certificats racines que les passerelles VPN utilisent pour les connexions VPN point à site (P2S). La migration de certificat racine (également appelée rotation de certificat racine) est le processus planifié de transition d’une passerelle VPN d’un certificat racine plus ancien vers un nouveau. Microsoft fournit un avis préalable avant chaque migration. Cette modification affecte toutes les connexions clientes P2S, pas seulement les clients qui se connectent via l’authentification par certificat. Lorsqu’un certificat de serveur de passerelle est migré, la passerelle continue de fonctionner normalement, mais vous devez générer et mettre à jour votre profil client VPN pour maintenir la connectivité. Pour plus d’informations, consultez Migration de certificats de la passerelle VPN.
Quelles stratégies IKE/IPsec sont configurées sur les passerelles VPN pour P2S ?
Les tableaux de cette section affichent les valeurs des stratégies par défaut. Toutefois, ils ne reflètent pas les valeurs prises en charge disponibles pour les stratégies personnalisées. Pour connaître les stratégies personnalisées, consultez les valeurs acceptées répertoriées dans l’applet de commande PowerShell New-AzVpnClientIpsecParameter .
IKEv2
| Cipher | Intégrité | PRF | Groupe DH |
|---|---|---|---|
| GCM_AES256 | GCM_AES256 | SHA384 | GROUP_24 |
| GCM_AES256 | GCM_AES256 | SHA384 | GROUP_14 |
| GCM_AES256 | GCM_AES256 | SHA384 | GROUP_ECP384 |
| GCM_AES256 | GCM_AES256 | SHA384 | GROUP_ECP256 |
| GCM_AES256 | GCM_AES256 | SHA256 | GROUP_24 |
| GCM_AES256 | GCM_AES256 | SHA256 | GROUP_14 |
| GCM_AES256 | GCM_AES256 | SHA256 | GROUP_ECP384 |
| GCM_AES256 | GCM_AES256 | SHA256 | GROUP_ECP256 |
| AES256 | SHA384 | SHA384 | GROUP_24 |
| AES256 | SHA384 | SHA384 | GROUP_14 |
| AES256 | SHA384 | SHA384 | GROUP_ECP384 |
| AES256 | SHA384 | SHA384 | GROUP_ECP256 |
| AES256 | SHA256 | SHA256 | GROUP_24 |
| AES256 | SHA256 | SHA256 | GROUP_14 |
| AES256 | SHA256 | SHA256 | GROUP_ECP384 |
| AES256 | SHA256 | SHA256 | GROUP_ECP256 |
| AES256 | SHA256 | SHA256 | GROUP_2 |
IPsec
| Cipher | Intégrité | Groupe PFS |
|---|---|---|
| GCM_AES256 | GCM_AES256 | GROUP_NONE |
| GCM_AES256 | GCM_AES256 | GROUP_24 |
| GCM_AES256 | GCM_AES256 | GROUP_14 |
| GCM_AES256 | GCM_AES256 | GROUP_ECP384 |
| GCM_AES256 | GCM_AES256 | GROUP_ECP256 |
| AES256 | SHA256 | GROUP_NONE |
| AES256 | SHA256 | GROUP_24 |
| AES256 | SHA256 | GROUP_14 |
| AES256 | SHA256 | GROUP_ECP384 |
| AES256 | SHA256 | GROUP_ECP256 |
| AES256 | SHA1 | GROUP_NONE |
Quelles stratégies TLS sont configurées sur les passerelles VPN pour P2S ?
TLS
| Politiques |
|---|
| TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 |
| TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 |
| TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 |
| TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 |
| **TLS_AES_256_GCM_SHA384 |
| **TLS_AES_128_GCM_SHA256 |
**Uniquement pris en charge sur TLS1.3 avec OpenVPN
Comment configurer une connexion P2S ?
Une configuration P2S requiert quelques étapes spécifiques. Les articles suivants vous détaillent les étapes de la configuration P2S courantes.
- Authentification par certificat
- Microsoft Entra ID Authentification
- Authentification RADIUS
Supprimer la configuration d’une connexion P2S
Vous pouvez supprimer la configuration d’une connexion à l’aide de PowerShell ou de l’interface CLI. Pour obtenir des exemples, consultez le FAQ.
Comment le routage P2S fonctionne-t-il ?
Voir les articles suivants :
FAQ
Il existe plusieurs entrées de FAQ pour point à site. Consultez la FAQ passerelle VPN, en accordant une attention particulière aux sections authentification par certificat et RADIUS, le cas échéant.
Étapes suivantes
- Configurer une connexion P2S - Authentification par certificat Azure
- Configurer une connexion P2S - Authentification Microsoft Entra ID
« OpenVPN » est une marque d’OpenVPN Inc.