> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/fr/configuration-azure/private-endpoints.md).

# Points de terminaison privés

Lors de l'installation de SCEPman 2.8 ou d'une version plus récente, le Storage Account et le Key Vault seront connectés à un VNET via des points de terminaison privés. L'accès aux données de ces deux ressources Azure n'est possible que via ce VNET, sauf si vous définissez des exceptions.

Ce VNET se trouve dans le même groupe de ressources que les autres composants de SCEPman. Les App Services SCEPman et SCEPman Certificate Master sont connectés au VNET et ont, au niveau réseau, accès au Storage Account et au Key Vault.

Après l'installation, aucune exception n'est configurée, donc aucune autre entité ne peut accéder aux certificats et clés du Key Vault ni au Table Storage du Storage Account. Si nécessaire, par exemple lors de [la génération d'une autorité de certification subordonnée](/fr/deploiement-scepman/intermediate-certificate.md) ou lors de[ l'interrogation du Storage Account](/fr/autre/faqs/general.md#how-can-i-programmatically-query-the-storage-account-table), vous devez ajouter des exceptions dans le volet Networking de la ressource Azure concernée.

L'accès à l'interface de gestion du Key Vault et du Storage Account n'est pas affecté, c'est-à-dire que vous n'avez pas besoin d'ajouter vos machines d'administration à la liste d'exceptions pour effectuer des actions telles que modifier le SKU de votre Storage Account ou consulter les journaux d'accès de votre Key Vault.

Les App Services SCEPman et SCEPman Certificate Master n'ont pas de points de terminaison privés, même si vous installez SCEPman 2.8 ou une version plus récente. Ils restent accessibles depuis Internet sans restrictions réseau. Nous recommandons de ne pas restreindre l'accès à SCEPman au niveau réseau, car SCEPman fait généralement partie de l'infrastructure utilisée pour établir des connexions réseau et devrait donc être disponible même si vous n'êtes pas encore connecté.

Si nécessaire, Conditional Access peut être utilisé pour limiter l'accès à SCEPman Certificate Master avec diverses restrictions, y compris des conditions réseau. SCEPman n'utilise généralement pas Conditional Access, car les deux points de terminaison SCEP et OCSP n'utilisent pas l'authentification Entra. Cependant, vous pourriez utiliser Conditional Access pour restreindre l'accès à [l'API REST de SCEPman](/fr/gestion-des-certificats/api-certificates.md).

## Ressources Azure utilisées pour les points de terminaison privés

<table><thead><tr><th width="374">Type</th><th>Description</th></tr></thead><tbody><tr><td>Réseau virtuel</td><td>Les App Services de SCEPman, le Key Vault et le Storage Account se connectent via ce VNET.</td></tr><tr><td>Point de terminaison privé (×2)</td><td>Un pour le Key Vault et un pour le Storage Account. Il les rend accessibles via le VNET.</td></tr><tr><td>Zone DNS privée (×2)</td><td>Un pour le Key Vault et un pour le Storage Account. Ils ont tous deux une adresse IP interne dans le VNET, pour laquelle ils ont un nom dans leur zone DNS privée respective.</td></tr><tr><td>Interface réseau (×2)</td><td>Un pour le Key Vault et un pour le Storage Account. Il connecte le point de terminaison privé au VNET.</td></tr></tbody></table>

## Ajout de points de terminaison privés aux installations SCEPman existantes

Si vous avez installé SCEPman 2.7 ou une version antérieure, votre Key Vault et votre Storage Account n'auront pas automatiquement de points de terminaison privés, même si vous mettez à jour vers SCEPman 2.8 ou une version plus récente. Vous devez les ajouter manuellement après une décision délibérée. Veuillez suivre ce guide pour ce faire :

{% stepper %}
{% step %}

### Créer un réseau virtuel

* Dans le groupe de ressources de SCEPman, créez un nouveau réseau virtuel en utilisant les paramètres par défaut ou selon les exigences de votre organisation. Cela devrait inclure un **sous-réseau par défaut**.
* Créez un sous-réseau supplémentaire dans le nouveau **réseau virtuel** avec les paramètres par défaut et définissez **"Délégation de sous-réseau"** en **Microsoft.Web/serverFarms**

<figure><img src="https://129332256-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fiam78Sg5DERiTw9hODKt%2Fimage.png?alt=media&amp;token=81586f35-8b3d-4048-9b55-0f879c1e779d" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Créer un point de terminaison privé Key Vault

1. Accédez au groupe de ressources de SCEPman > **KeyVault** > Paramètres > Réseau > Connexions de points de terminaison privés, et créez un point de terminaison privé
2. Sélectionnez le type de ressource : **Microsoft.KeyVault/vaults**
3. Sélectionnez votre **KeyVault** par ressource et **coffre** pour la sous-ressource cible
4. Choisissez le réseau virtuel et le sous-réseau par défaut (pas le sous-réseau créé à la première étape)
5. Activer **Intégrer avec la zone DNS privée** pour créer et connecter automatiquement la zone DNS privée
   {% endstep %}

{% step %}

### Créer un point de terminaison privé pour le Storage Account

1. Accédez au groupe de ressources de SCEPman > **Storage Account** > Sécurité + Réseau > Réseau > Points de terminaison privés et créez un point de terminaison privé
2. Par ressource, définissez la sous-ressource cible sur **table**
3. Choisissez votre réseau virtuel et le sous-réseau par défaut
4. Activer **Intégrer avec la zone DNS privée** pour créer et connecter automatiquement la zone DNS privée
   {% endstep %}

{% step %}

### Intégrer l'App Service SCEPman

1. Accédez à **App Service SCEPman** > Réseau > Ajoutez une intégration de réseau virtuel à **Configuration du trafic sortant** en cliquant sur « Non configuré »
2. Sélectionnez le réseau virtuel et le sous-réseau créé à la première étape.
3. Décochez l'option « Trafic Internet sortant » et appliquez

<figure><img src="https://129332256-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FNkehFzE9EYgmw0Mbdp17%2Fimage.png?alt=media&amp;token=0ca8d951-9753-455e-8e18-96708acc71d1" alt=""><figcaption></figcaption></figure>

<figure><img src="https://129332256-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2F2DmA1nHSDuoiftY3NYbS%2Fimage.png?alt=media&amp;token=0b20e929-bb07-413c-871f-21e3ca07fe89" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Intégrer l'App Service Certificate Master

* En ajoutant l'intégration de réseau virtuel au deuxième App Service, vous pouvez sélectionner la connexion précédente dans la liste ; vous n'avez pas besoin de créer une nouvelle connexion.
* Si activé, décochez l'option « Trafic Internet sortant » et appliquez

<figure><img src="https://129332256-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fl4sw69lqaJcaO4xFwbrR%2Fimage.png?alt=media&amp;token=a9eab453-ab6f-4b81-850e-da51e2135215" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Vérifier l'approbation du point de terminaison privé

Vérifiez que les points de terminaison privés Key Vault et Storage Account sont tous deux à l'état Approuvé

<figure><img src="https://129332256-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FitjKr906PCf63W5HQExi%2Fimage.png?alt=media&amp;token=e2338b6c-b786-496a-8d3f-b40418140a5a" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Tests et résultats

Une fois confirmé, vous pouvez désactiver l'accès public pour Key Vault et le Storage Account.

<figure><img src="https://129332256-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FxfV14MPyx6K2z5VQewLH%2Fimage.png?alt=media&amp;token=6279a827-2dde-47cf-9e33-f17c4e3a3dc7" alt=""><figcaption></figcaption></figure>

Si la connexion est correcte, la page d'accueil de SCEPman doit afficher toutes ses connexions comme « Connecté »\
![](https://129332256-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FM904qQ3M8fi90AXhUXRC%2Fimage.png?alt=media\&token=ec13dc88-8e08-41c1-91ef-6e8f495d81f0)

Testez la réussite de votre implémentation des points de terminaison privés en déployant des certificats à l'aide de votre MDM ou [Certificate Master.](/fr/gestion-des-certificats/certificate-master.md)
{% endstep %}
{% endstepper %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/fr/configuration-azure/private-endpoints.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
