VNET & IP -VNet = régional, span TOUTES les AZ de la région (NAT GW elle peut être zonale) -RFC1918 : 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16 ; pas d'overlap entre VNets peerés -5 IP réservées/subnet (.0 network, .1 GW, .2/.3 DNS, .255 broadcast) → /29 = 8-5 = 3 utilisables -CIDR : /29=8, /28=16, /27=32, /26=64, /25=128, /24=256 ; /16=grand /32=1 IP (petit préfixe=grand réseau) -Subnets réservés (nom EXACT, case-sensitive) : GatewaySubnet /27 (reco, /29 min), AzureBastionSubnet /26, AzureFirewallSubnet /26, AzureFirewallManagementSubnet /26 (forced tunnel), RouteServerSubnet /26 min, DNS Resolver in/out /28 délégués Microsoft.Network/dnsResolvers -Public IP : Basic RETIRÉ 30 sept 2025 ; Standard = Static obligatoire (Dynamic n'existait que sur Basic), zone-redundant/zonal/no-zone -SKU matching strict : Public IP Std ↔ LB Std ↔ NAT GW Std (pas de mix) -Public IP Prefix = plage continue (/28=16 IPs) : whitelist partenaires + scale SNAT NAT GW. BYOIP = Custom IP Prefix (ROA RIR + cert X.509, ASN 8075, /24 mini contigu) -Subnet delegation : service PaaS prend contrôle (Microsoft.Web/serverFarms, Sql/managedInstances, DBforPostgreSQL/flexibleServers...)
NAT GATEWAY & SNAT -Outbound only (jamais inbound), attaché au SUBNET (pas NIC), multi-subnets même VNet OK, cross-VNet KO -Scale SNAT : jusqu'à 16 IPs ou Public IP Prefix (~1M ports), résout SNAT exhaustion (default outbound limité ~1024 ports/VM) -NAT GW Standard(v1) = ZONALE (1 zone ou no-zone) ; StandardV2 = zone-redundant. Zonale tombe si zone tombe -VM avec Public IP + NAT GW sur subnet → NAT GW GAGNE en outbound (Public IP reste pour inbound) -NAT GW ne s'attache PAS à subnet contenant ressource Basic SKU (migrer Std avant) -Default outbound access retiré 30 sept 2025 ; nouveaux subnets via API après 31 mars 2026 = PRIVÉS par défaut → prévoir NAT GW / Public IP explicite / LB outbound
NSG & ASG -Stateful L3/L4, priority 100-4096 (petit=premier, first match wins), associable subnet ET NIC (les 2 en série, le + restrictif gagne) -Inbound: Subnet NSG puis NIC NSG / Outbound: NIC puis Subnet -Règles défaut (non-supprimables 65000+) : AllowVNetIn/Out, AllowAzureLoadBalancerIn, AllowInternetOut, DenyAll -PAS L7, PAS FQDN (→ Azure Firewall pour ça) -Service Tags = plages IP MS auto-maj (Internet, VirtualNetwork, AzureLoadBalancer, Storage.WestEurope régionalisé > global, AzureBastion...), PAS de tag custom -ASG = groupe de NICs (rôle web-asg/db-asg), toutes NICs même VNet (lock sur 1ère NIC), 1 NIC dans N ASG. Cross-VNet KO -Bastion : RDP/SSH via portail HTML5/SSL, VMs sans Public IP, AzureBastionSubnet /26 (quasi aucun NSG). SKU Developer(gratuit, partagé MS)/Basic(2 fixes)/Standard(host scaling 2-50, native client, Entra, file transfer)/Premium(session recording + private-only deployment). Upgrade Basic→Std IRRÉVERSIBLE. ~20 RDP / ~40 SSH par instance, accès VMs des VNets peerés
ROUTING UDR & BGP -System routes : VNet local, peering, 0.0.0.0/0→Internet, RFC1918 + 100.64.0.0/10 (CGNAT)→None(drop) -Route table = régionale, associée au SUBNET, max 400 routes, 1 table → N subnets -Next hop types : Virtual appliance(NVA, exige IP forwarding sur NIC sinon drop), Virtual network gateway, Virtual network, Internet, None(drop) -Précédence : longest prefix match d'abord ; à préfixe égal UDR > BGP > System -PIÈGE : routes système VirtualNetwork/peering/Service Endpoint = preferred, BGP ne peut PAS les override ; aucune UDR n'override un Service Endpoint -Forced tunneling : UDR 0.0.0.0/0 → Virtual network gateway (tout outbound via on-prem) -Service chaining : NVA hub, UDR spokes → IP NVA, IP forwarding ON, Allow forwarded traffic sur peering
ROUTE SERVER -Permet NVA (SD-WAN/FW) d'échanger routes BGP avec Azure SDN (plus d'UDR manuelle) -RouteServerSubnet /26 min (pas UDR ni NSG dessus), BGP ONLY (pas OSPF/RIP) -ASN FIXE 65515, 16 BGP peers max, 4000 routes/peer, 50k VMs, 500 VNets -Branch-to-branch toggle pour échange NVA↔NVA
PEERING -Backbone Azure, low latency, PAS de gateway requise. Cross region/sub/tenant. PAS d'overlap IP. PAS transitif (A↔B + B↔C ≠ A↔C) -Bilatéral (A→B ET B→A sinon Disconnected/Initiated). Chiffrement MACsec (data-link) cross-DC ; VM↔VM host-level = Azure Virtual Network encryption -500 peerings max/VNet → au-delà Virtual WAN. Disconnected = un sens supprimé (delete+recréer). LocalNotInSync = address space modifié → Sync -Options : Allow VNet access / Allow forwarded traffic (NVA relais) / Allow gateway transit (hub prête sa GW) / Use remote gateways (spoke emprunte, 1 seul peer max) -Gateway transit + Use remote gateways = couple MIROIR (les 2 ON). Incompatible VPN Basic SKU. Spoke peut consommer 1 seule remote GW
SERVICE ENDPOINTS / PRIVATE ENDPOINTS -Service Endpoint : subnet → PaaS public via backbone, IP publique conservée (pas d'IP privée), gratuit, ne marche PAS depuis on-prem, scope = tous comptes du type -Service Endpoint Policy (SEP) : restreint quel compte atteignable (account/RG/sub), anti-exfiltration. SUPPORTE QUE Microsoft.Storage (+ SQL MI cohab). Allow-policy, passe le SE Storage de régional à global -Private Endpoint : NIC + IP privée dans ton subnet vers 1 ressource précise, marche depuis on-prem (via VPN/ER), payant, recommandé MS. Nécessite Private DNS Zone privatelink.* sinon FQDN résout l'IP publique -Approbation PE : auto si même tenant+perms ; manuel si cross-tenant/perms séparées. États Pending/Approved/Rejected/Disconnected -Private Link Service (PLS) = côté PRODUCER : expose ton service via Std LB interne → alias partagé → consumer crée PE. TCP Proxy v2 = vraie source IP client. 8 frontends/LB, 1000 PE max, NAT subnet ≥8 IPs -PE états : Pending/Approved/Rejected/Disconnected (Disconnected = approuvé puis supprimé côté ressource) -AVNM : gère VNets cross-sub centralisé. Security Admin Rules override NSG (évalué AVANT NSG). Actions Deny/Allow/Always Allow. Deployments PAR RÉGION. Topologies hub-spoke / hub-spoke direct / mesh
DNS (PUBLIC / PRIVATE / RESOLVER) -Azure DNS magique 168.63.129.16 (résout public + Private DNS liées + hostnames internes) -Public Zone : créer zone → 4 NS records → mettre chez registrar (délégation). Délégation sous-domaine = NS record (PAS CNAME). Import zone file BIND = CLI ou portail (PAS PowerShell) -Private DNS Zone : résolution intra-VNet, VNet Link. Auto-registration = MAX 1 VNet/zone (autres = Resolution only) ; 1 VNet peut être lié à N zones mais 1 seule en auto-reg. Cross-region OK -Private zone OVERRIDE le public uniquement pour noms présents dans la zone ; sinon fallback public (microsoft.com résout via fallback) -Conditional forwarders PAS supportés dans VNets (concept on-prem) → côté Azure = DNS Forwarding Ruleset -Hub autoreg ON, spokes Resolution only (évite polluer zone avec VMs spoke) -Zones PE : privatelink.blob/file/queue/table/dfs.core.windows.net, .database.windows.net (SQL), .vaultcore.azure.net (KV), .azurewebsites.net (App), .documents.azure.com (Cosmos), .azurecr.io (ACR) -DNS Private Resolver : Inbound endpoint (on-prem→Azure résout Private Zones, conditional fwder on-prem → IP inbound) ; Outbound endpoint + Ruleset (Azure→on-prem). Subnets /28 délégués -Limites Resolver : 5 inbound + 5 outbound/resolver, 2 outbound EP/ruleset, 2 rulesets/outbound EP, 1000 règles/ruleset, 6 target DNS/règle, 500 VNet links/ruleset, 1 resolver/VNet -Forcer 1 record en public malgré zone privée : Ruleset outbound vers DNS public / supprimer le record privé / sous-domaine dédié -On-prem ne voit JAMAIS Private Zone par défaut → Inbound endpoint obligatoire (VPN seul ne suffit pas)
AZURE FIREWALL -Managed L3/L4 + L7 FQDN, dans AzureFirewallSubnet /26 (HUB VNet), Public IP Std, zone-redundant, autoscale -SKU : Basic (~250Mbps, Threat Intel ALERT only, pas IDPS/TLS/DNS proxy/Web Cat/FQDN network rules/forced tunnel/autoscale, 2 instances) / Standard (30Gbps, TI Alert+Deny, DNS proxy, Web Cat FQDN) / Premium (100Gbps, +TLS inspection +IDPS +URL filtering full-path +Web Cat URL) -Web Categories existent Standard(FQDN) ET Premium(URL) ; URL filtering full-path = Premium only -Firewall Policy = ressource séparée, 1 policy → N firewalls (cross-region OK), remplace Classic rules -Ordre éval : Threat Intel > DNAT > Network > Application (+IDPS après). Network AVANT Application → App Allow n'override PAS Network Deny -Parent/Child : RCGs PARENT toujours évalués AVANT child dans chaque type, QUELLE QUE SOIT la priorité child → parent Deny définitif. SKU match parent↔child obligatoire. "override" = ajouter règle child régionale (pas écraser parent) -DNAT : port public IP firewall → IP+port privé interne. DNAT depuis Any sur 3389/22 rejeté (restreindre source) -DNS Proxy requis pour FQDN dans Network rules (pas pour Application rules). Default action = Deny -Application rules : match FQDN HTTPS via SNI (pas besoin TLS inspection). IDPS Bypass rules (Premium) = exclure flux critiques de l'inspection. Source = IP/Service Tag/IP Group -Secured Virtual Hub = Azure Firewall dans hub vWAN (via Firewall Manager) -TLS inspection : cert CA intermédiaire dans KV + MI + clients trust le root (GPO/Intune)
S2S VPN -Tunnel IPsec/IKE sur internet, connecte un SITE entier (LAN). Composants : VPN Gateway + Local Network Gateway (= on-prem : IP pub + CIDR + BGP optionnel) + Connection (PSK) -GatewaySubnet /27 reco (/29 min), Public IP Std, déploiement 30-45 min -Policy-based (IKEv1, statique, 1 tunnel, PAS BGP/P2S/active-active/ER) vs Route-based (IKEv2, dynamique, tout) → TYPE FIGÉ à création (erreur = delete+recreate). Toujours route-based sauf vieux device IKEv1 -VpnGw1AZ ≈650 Mbps (Gen1), VpnGw2AZ 1.25Gbps, 5AZ 10Gbps. AZ SKUs = prod (BGP, AZ, active-active). Basic = dev/test (pas BGP/AZ/OpenVPN/active-active/transit). VpnGw4/5AZ = Gen2 only -Tunnels S2S max : 10 (Basic) → 30 (Gw1-3) → 100 (Gw4-5). SSTP plafonné 128 conn P2S quel que soit le SKU -Basic VPN GW PAS retiré mais Public IP Basic only + créable PowerShell/CLI uniquement -SKUs NON-AZ (Standard/HighPerf legacy retirés 30 juin 2026 ; VpnGw1-5 non-AZ création bloquée 1 nov 2025, déprécié après sept 2026) → migrer AZ SKUs -BGP : échange dynamique des ROUTES (n'auto-découvre PAS l'IP publique on-prem, toujours déclarée dans LNG). ASN Azure 65515 défaut. Peerer côté on-prem avec BGP peer IP du GatewaySubnet (pas l'IP publique) -ASN réservés Azure interdits : 8074/8075/12076 + 65515-65520 ; ASN on-prem privé util 64512-65514 / 65521-65534 ; APIPA si device l'exige : 169.254.21.0-169.254.22.255 -LNG avec IP on-prem dynamique (FAI) → tunnel down au changement d'IP ; sans IP fixe = FQDN DDNS supporté par LNG -Active-Active : 2 instances actives + 2 Public IPs + 2 tunnels (ECMP/BGP on-prem). Route-based + non-Basic obligatoire. But premier = HA (pas ×2 garanti) -Custom IPsec/IKE policy IDENTIQUE des 2 côtés sinon tunnel down. PSK identique des 2 côtés -Healthprobe :8081 (active), :8083 (instance 2). Diag logs : Gateway/Tunnel/Route/IKE/P2S/Audit. Reset Connection (light) puis Gateway (~1min). VPN Troubleshoot = seul VPN-aware -Azure Extended Network : étend subnet on-prem dans Azure (même IP via VXLAN sur VPN/ER), migration app à IP figée, 250 IPs max, Windows Server 2022 Azure Edition + WAC
P2S VPN -Connecte USERS individuels (laptops), PAS de Local Network Gateway ni Connection (tout sur la section P2S de la GW). Route-based obligatoire, VpnGw1AZ min -Tunnel : OpenVPN (SSL/TLS TCP 443, cross-platform, RECO) / IKEv2 (UDP 500+4500, Mac/iOS) / SSTP (TLS 443, Windows only, 128 conn max) -SSTP retraite : 31 mars 2026 activation non supportée ; 31 mars 2027 connexions existantes suspendues → OpenVPN/IKEv2 -Auth : Certificate (lab) / Entra ID (OpenVPN UNIQUEMENT, MFA+CA) / RADIUS (NPS→AD). Audience Entra = c632b3df-fb67-4d84-bdcf-b95ad541b5c8 -Compat : OpenVPN(Cert+Entra+RADIUS), IKEv2(Cert+RADIUS pas Entra), SSTP(Cert+RADIUS pas Entra) -Cert : exporter QUE la clé publique du root (.cer Base64) vers Azure. Revoked certs = thumbprint manuel (prod = CRL/OCSP) -Address Pool = IPs distribuées aux clients (pas d'overlap VNet/on-prem). Additional routes to advertise pour atteindre on-prem/peering. RADIUS server IP = privée -RE-TÉLÉCHARGER le client après changement topologie (ajout peering/route) = piège classique -Always-On VPN : Device Tunnel (avant login, Cert OBLIGATOIRE, GPO) + User Tunnel (au sign-in). Push Intune -Azure Network Adapter (ANA) : transforme Windows Server en client P2S via WAC, cert auth only, Windows only
EXPRESSROUTE -Circuit privé dédié via partenaire, JAMAIS internet. 50Mbps-100Gbps. Compliance no-internet. PAS chiffré par défaut. BGP OBLIGATOIRE (ASN MS 12076) -Modèles : via Provider (Equinix/Orange, le + courant) / ExpressRoute Direct (ports dédiés 10/100Gbps, 400Gbps GA, no partner, MACsec L2 possible) -Circuit SKU : Local (1-2 régions même metro, egress inclus, pas Global Reach) / Standard (1 geo) / Premium (global + Global Reach + 100 VNets vs 10 + 10k routes) -Billing : Metered (egress facturé) / Unlimited (flat, rentable >~15TB/mois) -Peering : Private (vers VNets, /30 primary+secondary BGP) / Microsoft (M365/Azure public, exige Route Filter sinon flood 90k routes). Azure Public peering RETIRÉ -ER Gateway SKU : ErGw1AZ(1Gbps/4000 routes) / ErGw2AZ(2Gbps/9500) / ErGw3AZ(10Gbps/9500, FastPath) / ErGwScale (40Gbps ≤40SU). 11000 = nb VMs (pas routes) -FastPath = bypass ER GW pour data plane (débit circuit). SKU ErGw3AZ/UltraPerf/ErGwScale≥10SU. Peered networks ✅(même région), UDR ✅ER Direct only, Private Link ✅ER Direct only, cross-region ❌, Internal LB/PaaS spoke ❌ -Global Reach : interconnecte 2 sites on-prem via backbone MS (n'utilise PAS les VNets). /29 subnet. Premium si cross-geo (Europe↔US), Standard suffit même geo. Private peering suffit (pas besoin Microsoft peering) -ER Direct ports toujours en PAIRE (active-active HA). Microsoft peering = M365/Azure public (pas VNets). Auth Key cross-tenant OK (limites portail) -HA : Standard Resiliency (2 liens 1 MSEE, SPOF) / High Resiliency Metro (2 sites même metro ex Singapore1+2) / Maximum (2 circuits 2 régions, 2 providers). ErGwXAZ = zone-redundant (3 AZ) active-active -VPN as ER backup ≠ VPN over ER. 3 chiffrements : MACsec(L2 port, ER Direct) / IPsec over ER / TLS app. BFD = failover en secondes (180s sans). GatewaySubnet /25 reco coexistence ER+VPN -Authorization Key (cross-sub) : Circuit Owner génère auth + URI → Circuit User redeem dans sa Connection ER. 1 auth = 1 VNet, révocable. Service Key ≠ Auth Key -Circuit = bottleneck si somme des GW > bande passante circuit. ROA RIR obligatoire pour Microsoft peering
VIRTUAL WAN -Hub-spoke managé MS à l'échelle, transit any-to-any auto. 1-3 régions → Hub-Spoke custom ; ≥4 régions/branches/SD-WAN → vWAN -SKU : Basic (S2S only, PAS hub-to-hub/ER/P2S/NVA) / Standard (tout). Upgrade Basic→Std IRRÉVERSIBLE (pas de downgrade) -3 capacités indépendantes : Routing Infrastructure Units (RIU, le hub, 2 défaut=3Gbps/2000VMs, +1Gbps & +1000VMs par RIU, max 50=50Gbps) / VPN Gateway Scale Units (1SU=500Mbps, S2S max 20=10Gbps + 1000 connexions/2000 tunnels par hub, P2S jusqu'à 200SU=100Gbps/100k users) / ER Gateway SU (1SU=2Gbps, max 10=20Gbps, FastPath nécessite ≥10SU) -Hub Gateway (VPN/ER/P2S managées MS) ≠ hub-to-hub routing (transit auto backbone). Labels : Default regroupe toutes les default route tables -VNet connections limite = 500 − (nb hubs), PAS lié aux RIU -Hub Routing Preference : ExpressRoute (défaut) / VPN / AS Path (s'applique seulement SANS Routing Intent) -Route tables : Default (tous spokes se voient). Association = ce que spoke VOIT, Propagation = ce que spoke ANNONCE. Propagate None → spoke non-vu par les autres. Labels = groupe de tables -Routing Intent : déclaratif, tout trafic Private/Internet → next hop (Azure Firewall/NVA/SaaS). Max 1 Internet + 1 Private policy/hub. EXCLUT custom route tables (supprimer avant). Forced Tunnel Internet nécessite Routing Intent+Private -NVA dans hub (Cisco/Palo/Fortinet) : User Assigned MI + Network Contributor. Secured Virtual Hub = Azure Firewall intégré -Suppression : connexions → NVA → Routing Intent → gateways → hubs → vWAN (ordre strict)
LOAD BALANCER (L4) -L4 TCP/UDP, aveugle contenu, PAS SSL/WAF/path. Public (Public IP) vs Internal (IP privée). Trafic non-HTTP, DB listener, gaming, NVA -SKU Standard only (Basic RETIRÉ 30 sept 2025). Matching SKU Public IP ↔ LB. Standard bloque outbound par défaut (outbound rule OU NAT GW) -Composants : Frontend IP, Backend pool, Health probe (TCP/HTTP/HTTPS), LB rule. NSG ne pas bloquer Service Tag AzureLoadBalancer (probe) sinon tout unhealthy -Inbound NAT rule = port forwarding vers 1 VM précise (≠ LB rule = distribution pool). Ex IP:50001→VM1:3389 -Outbound rule/SNAT : sortie via frontend IP, risque exhaustion → préférer NAT Gateway -Floating IP (DSR) : préserve IP destination, réutiliser même port backend, besoin loopback sur VM. Use case SQL Always On AG Listener, NVA cluster -HA Ports : balance tous ports/protocoles (Protocol All, Port 0). Standard + INTERNAL LB UNIQUEMENT (pas Public LB), NVA active-active -Session persistence : None(5-tuple) / Client IP(2) / Client IP+Protocol(3) -Gateway LB : insertion transparente NVA (bump-in-the-wire), VXLAN, flow symmetry, source IP préservée, cross-tenant/sub (pas portail, CLI/PS) -Cross-Region LB (tier Global) : L4 anycast statique, backend = LB RÉGIONAUX (pas VMs), failover instant, préserve IP client. Pas avec Gateway LB attaché. ≠ Traffic Manager (DNS, lent)
APPLICATION GATEWAY (L7 régional) -L7 HTTP/S régional, dans ton VNet, comprend URL/path/host/headers/cookies. Subnet dédié /24 reco (jusqu'à 125 instances), ports management 65200-65535 (GatewayManager) ne pas bloquer -SKU : v1 (Standard/WAF) RETIRÉ 28 avril 2026 → Standard_v2 (autoscale, AZ, header rewrite, static VIP) / WAF_v2 (+WAF). Manual vs Autoscale (reco prod, Capacity Units) -5 composants : Frontend IP → Listener (port+proto+host, termine SSL) → Routing rule (Basic/Path-based) → Backend HTTP settings → Backend pool (VM/VMSS/App Service/IP/FQDN, PAS multi-region) -Listener : Basic (1 domaine) ou Multi-site (host header, wildcard max 5/listener v2) -Routing : Basic ou Path-based (default pool obligatoire). Priority v2 (1-20000). Routing ≠ Redirection (301/302, URL change client) -HTTP settings : port, protocole, cookie affinity, connection draining (30-60s, finit connexions au scale-in), override backend path, Pick host name from backend = Yes pour App Service (sinon 404) -Backend pool accepte VM/VMSS/App Service/IP/FQDN + AKS via AGIC (Ingress Controller) -Mode privé v2 : frontend privé only, Public IP juste management ; règle outbound Deny All anti-exfiltration possible -SSL : Termination/Offload (front HTTPS, back HTTP, décharge backend) vs End-to-end (re-encrypt, compliance PCI, besoin root cert backend). Cert via Key Vault (rotation auto) -Rewrite Rule Set : modifie URL/headers in-flight (/application→/app). URL Rewrite (transparent) ≠ URL Redirect (301/302) -Health probe custom : match 200-399 (pas 200 strict, gérer redirects) -Mode privé (frontend privé only) possible, Public IP juste pour management
FRONT DOOR & TRAFFIC MANAGER -Traffic Manager = DNS-based (PAS proxy) : répond query DNS avec IP du meilleur endpoint, client va DIRECT au backend. Pas SSL/WAF/CDN/affinity. Failover LENT (TTL DNS + cache resolver) -TM endpoints : Azure / External (hors Azure) / Nested (autre profil). Routing : Priority(active-passive) / Weighted(A/B) / Performance(latence) / Geographic(strict, data residency, utilise IP du RESOLVER) / MultiValue(N IPs, External only) / Subnet(IP source→endpoint). Endpoint Default obligatoire (sinon NXDOMAIN) -TM préféré si : non-HTTP, backend hors Azure, geo routing strict -Front Door = L7 global anycast (100+ POPs) : Global LB + CDN/caching + WAF + SSL offload + Private Link. Proxy, failover INSTANT -SKU : Standard (LB+CDN+custom WAF rules) / Premium (+managed rules DRS + Bot Manager + Private Link + threat intel). Classic RETRAITE 31 mars 2027 -Archi : Profile → Endpoint → Origin group → Origin → Route → Rule set → WAF policy -Routing flow : Available backends → Priority → Latency → Weighted → Session Affinity -Caching (au niveau route) : query string behavior (Ignore/Use/Include/Exclude), compression Brotli/gzip. Cache static (/static/) PAS dynamic (/api/, /cart/*) -Private Link (Premium) : FD joint backend privé (Internal LB + PLS), approbation requise, by resource ID (même tenant) / by alias (cross-tenant) -TLS : (1) termination côté client toujours (cert FD-managé gratuit ou KV, min TLS 1.2) ; (2) end-to-end = origin Forwarding protocol HTTPS only ou "Match incoming request" (re-encrypt). Cert subject name validation (anti-MITM). "Accepted protocols HTTPS" = côté client seulement -Origin types : App Service/Storage/APIM/App Gateway/Public IP/Static Web App/Container Apps/Custom FQDN (on-prem/autre cloud) -Custom domain FD : validation TXT DNS + cert (FD-managé ou KV) -Backend doit autoriser Service Tag AzureFrontDoor.Backend + header X-Azure-FDID (sinon bypass possible)
WAF -WAF Policy = ressource séparée. 1 policy = 1 type service (FD OU AGW, jamais réutilisable). Defense-in-depth = 2 policies -WAF Front Door : GLOBAL (edge), body 128KB, granularité endpoint/route. Managed DRS = Premium only ; Standard = custom rules only -WAF App Gateway : RÉGIONAL, body 2MB, granularité listener/path (plus fin) -Managed rules : DRS 2.2 (GA fév 2026, reco nouvelles policies) / DRS 2.1 (défaut affiché portail) — les 2 Premium only sur FD. App Gateway = CRS 3.2/3.1/3.0 + DRS. PAS CRS 4.0 -Custom rules (évaluées AVANT managed) : Match rule (geo/IP block) / Rate limit rule (DoS L7) -Modes : Detection (log, tuning 1-2 sem) → Prevention (bloque, prod). Toujours commencer Detection -Bot Manager 1.0/1.1 (Premium FD)
DDoS -3 niveaux : Infrastructure/Basic (gratuit, always-on, plateforme) / IP Protection (par IP publique, PME, on/off) / Network Protection (par VNet, entreprise) -Network Protection ONLY : DRR (Rapid Response team) + Cost Protection + WAF discount + Public IP Basic supporté -DDoS = L3/L4 volumétrique (SYN/UDP flood). L7 HTTP flood = WAF rate limiting (complémentaires) -Protège IPs PUBLIQUES seulement (pas privées). IP Protection = Public IP Standard only (pas Basic) -Plan créé dans sub, associé N VNets (partagé cross-sub du tenant, ~$3k/mois, jusqu'à 100 ressources). Métrique Azure Monitor "Under DDoS attack" >0 = alerte
MONITORING -Network Watcher = 1 ressource PAR RÉGION (auto avec 1er VNet). Monitoring/Diagnostic/Logging -Topology = carte visuelle. Connection Monitor = monitoring CONTINU E2E (latence/perte/hop), AGENTS requis, seul outil HYBRIDE (on-prem via Arc) -Diagnostic : IP Flow Verify (paquet Allow/Deny NSG + règle) / NSG Diagnostics (NSG+AVNM admin rules) / Effective Security Rules (toutes règles sur NIC, inclut AVNM) / Next Hop (debug UDR/routing) / Packet Capture (→Storage/VM, Wireshark, agent requis) / Connection Troubleshoot (test PONCTUEL TCP/ICMP, source VM/Bastion/AGW) / VPN Troubleshoot (IKE errors, Storage requis) -Connection Monitor (continu) ≠ Connection Troubleshoot (ponctuel) -NSG Flow Logs DÉPRÉCIÉ (création stop 30 juin 2025, retraite 30 sept 2027) → VNet Flow Logs (niveau VNet, capture sans NSG) -Traffic Analytics : analyse flow logs (top talkers, flux bloqués, géo), nécessite Log Analytics Workspace (logs bruts → Storage) -Network Insights (Azure Monitor) : santé + métriques agrégées, PAS d'agent (métriques plateforme) -Connection Monitor CLASSIC retiré 29 fév 2024 -Defender for Cloud : Secure Score (alimenté MCSB) / Attack Paths (chaînes exploitation priorisées par impact) / Cloud Security Explorer (requêtes graphe "VMs exposées internet"). Rôles Security Reader/Admin. CSPM Foundational gratuit à l'onboarding ; multi-cloud (connecteurs AWS/GCP) ; plans Defender for X payants -Defender EASM (bonus, hors objectif strict) : surface EXTERNE, seeds = tes domaines, asset states (Approved Inventory/Dependency/Monitor Only/Candidate/Require Investigation)
RÈGLES D'OR LB GLOBAL -HTTP/S global + WAF + CDN → Front Door -Non-HTTP global failover instant → Cross-Region LB (L4 anycast) -Non-HTTP global / backend hors Azure / geo strict → Traffic Manager (DNS) -L7 régional + WAF → App Gateway WAF_v2 -L4 régional simple → Azure LB Standard -Defense-in-depth : Front Door (WAF global) → App Gateway (WAF régional) → backend privé (PE/Private Link)
FRAGILE (À RELIRE 5 MIN AVANT L'EXAM) -Subnets réservés nom EXACT case-sensitive + taille min : GatewaySubnet /27, Bastion/Firewall/Resolver-in-out /26 sauf Resolver /28, RouteServerSubnet /26 -RouteServerSubnet /26 min (PAS /27) ; Route Server ASN FIXE 65515 ; ER ASN MS 12076 ; VPN ASN défaut 65515 -5 IP réservées/subnet → /29 = 3 utilisables -NAT GW Standard ZONALE (tombe avec la zone) ; StandardV2 zone-redundant ; ne s'attache PAS à subnet avec Basic SKU ; gagne sur Public IP de VM en outbound -Default outbound retiré 30 sept 2025 ; subnets via API après 31 mars 2026 = privés par défaut -Peering PAS transitif ; Gateway transit + Use remote gateways = couple miroir 2 ON ; Allow forwarded traffic requis quand NVA relais -Service Endpoint Policy = Microsoft.Storage UNIQUEMENT ; SE ne marche pas depuis on-prem ; aucune UDR n'override un Service Endpoint ; BGP n'override pas routes VNet/peering/SE -Private Endpoint sans Private DNS Zone privatelink.* = FQDN résout IP publique (2h de debug) -Private zone OVERRIDE public seulement pour noms présents ; sinon fallback public ; conditional forwarders PAS dans VNets (= Ruleset) ; on-prem ne voit pas Private Zone sans Inbound endpoint -Private DNS : 1 seul VNet en auto-registration par zone -Firewall : Network AVANT Application (App Allow n'override pas Network Deny) ; parent RCGs AVANT child RCGs quelle que soit la priorité (parent Deny définitif) ; SKU match parent↔child ; Basic = Threat Intel ALERT only ; Web Cat existent Standard+Premium, URL filtering full-path = Premium -VPN type policy/route FIGÉ à création (erreur=delete+recreate) ; PSK + custom IPsec IDENTIQUES 2 côtés ; BGP n'auto-découvre PAS l'IP publique on-prem ; peerer BGP avec IP du GatewaySubnet (pas l'IP publique) -VpnGw1AZ ≈650 Mbps Gen1 ; SKUs non-AZ retirés (Standard/HighPerf 30 juin 2026, VpnGw1-5 non-AZ création bloquée 1 nov 2025) → AZ SKUs -P2S : Entra ID = OpenVPN UNIQUEMENT ; Always-On Device Tunnel = Cert obligatoire ; policy-based ne supporte PAS P2S ; re-télécharger client après modif topologie ; exporter QUE clé publique root ; RADIUS server IP = privée ; SSTP retraite 2026(activation)/2027(connexions) -ER : Local = 1-2 régions même metro ; Premium requis Global Reach cross-geo + 100 VNets/10k routes ; Microsoft peering sans Route Filter = flood ; FastPath SKU ErGw3AZ+ ; FastPath+UDR et FastPath+Private Link = ER Direct ONLY ; FastPath cross-region ❌ ; MACsec = ER Direct only ; Global Reach /29 ; ER Direct 400 Gbps ; circuit = bottleneck si somme GW > circuit ; Auth Key = 1 par VNet ; Service Key ≠ Auth Key ; GatewaySubnet /25 coexistence ER+VPN ; BFD des 2 côtés -vWAN : Basic = S2S only pas hub-to-hub ; upgrade Basic→Std irréversible ; Routing Intent EXCLUT custom routes ; Forced Tunnel Internet = Routing Intent+Private ; P2S jusqu'à 200 SU ; ER SU ≥10 pour FastPath ; VNet connections = 500−nb hubs (pas RIU) ; Association=voit / Propagation=annonce ; NVA hub = MI + Network Contributor ; suppression ordre strict -LB : Basic retiré 30 sept 2025 ; Standard bloque outbound par défaut ; HA Ports = Internal LB only (pas Public) ; Floating IP besoin loopback (SQL AG) ; Cross-Region LB backend = LB régionaux (pas VMs), pas avec Gateway LB ; Gateway LB = VXLAN ; NSG ne pas bloquer AzureLoadBalancer probe -AGW : v1 retraite 28 avril 2026 → v2 ; subnet /24 reco, management 65200-65535 ; Pick host name = Yes pour App Service (sinon 404) ; probe match 200-399 ; backend PAS multi-region ; URL Rewrite ≠ Redirect ; DRS 2.2 (pas CRS 4.0) -Front Door : Classic retraite 31 mars 2027 ; managed DRS + Bot Manager + Private Link = Premium only ; end-to-end TLS = origin HTTPS (indépendant du côté client) ; backend autorise AzureFrontDoor.Backend + X-Azure-FDID ; cache static pas dynamic -WAF : 1 policy = 1 type service (FD ou AGW) ; FD WAF body 128KB / AGW 2MB ; Detection→Prevention ; DRS 2.2 reco -DDoS : L3/L4 only (L7=WAF rate limiting) ; Network Protection only = DRR+Cost Protection+WAF discount+Basic IP ; protège IPs publiques pas privées ; IP Protection = Std only -Monitoring : NSG Flow Logs retraite 30 sept 2027 → VNet Flow Logs ; Connection Monitor classic retiré 29 fév 2024 ; Connection Monitor (continu+Arc hybride) ≠ Troubleshoot (ponctuel) ; Traffic Analytics nécessite LAW ; Network Watcher 1/région ; VPN Troubleshoot = seul VPN-aware ; Effective Security Rules inclut AVNM admin rules