Moteur de recommandations personnalisées Azure qui aide les utilisateurs à suivre les meilleures pratiques pour optimiser les déploiements Azure.
Hi @stephane ,
D’après les informations fournies, l’extension Configuration invité tente de télécharger le package de stratégie attribué (AzureWindowsVMEncryptionCompliance) depuis le point de terminaison du service Configuration invité Azure : https://agentserviceapi.guestconfiguration.azure.com
Ce comportement est normal. La Configuration invité Azure télécharge les packages de stratégie depuis les points de terminaison gérés par Microsoft lors de l’évaluation des attributions. Si la machine virtuelle ne dispose pas d’une connectivité sortante vers les points de terminaison de service Azure requis, le téléchargement du package échouera et l’évaluation de la conformité ne pourra pas être effectuée.
Dans les environnements où l’accès à Internet est restreint, il est recommandé d’autoriser uniquement l’accès HTTPS sortant (TCP 443) aux points de terminaison de la Configuration invité Azure requis, plutôt que de fournir un accès Internet illimité.
Voici deux solutions pour résoudre votre problème :
Autoriser la machine virtuelle à se connecter (directement ou via un proxy) :
• Si possible, ouvrez les règles de votre pare-feu pour autoriser le trafic HTTPS (port 443) vers agentserviceapi.guestconfiguration.azure.com.
• Si vous devez utiliser un proxy interne, configurez la variable d’environnement https_proxy sur la machine virtuelle (et créez/modifiez le fichier C:\ProgramData\AzureConnectedMachineAgent\Config\localconfig.json) :
{
"PullClient": {
"https_proxy": "http://<my-proxy>:3128",
"no_proxy": "localhost;127.0.0.1"
},
"PullClientCertificateHelper": {
"EnableProxy": true
}
Redémarrez ensuite le service Azure Connected Machine Agent (azcmagent) et réessayez.
• N’utilisez pas de connexion Internet classique.
Malheureusement, la configuration des invités ne propose pas de mode « hors ligne » prêt à l'emploi.
Pour maintenir un réseau segmenté, deux options s'offrent à vous :
a) Configurer un point de terminaison privé (lien privé) pour le point de terminaison agentserviceapi.guestconfiguration.azure.com afin que tout le trafic transite par le réseau principal Azure sans passer par Internet.
b) Héberger localement les fichiers .zip de l'extension et rediriger la résolution DNS (ou utiliser un proxy inverse interne) afin que agentserviceapi.guestconfiguration.azure.com pointe vers votre serveur interne.
Avant de commencer, veuillez également vérifier :
Vos règles de pare-feu/NSG/OPA pour le trafic sortant
Que la machine virtuelle utilise correctement la configuration du proxy (variable d’environnement ou fichier localconfig.json)
Qu’aucune autre restriction (intégration de réseau virtuel, appliances virtuelles, etc.) ne bloque le port 443
Remarque : Une machine virtuelle non connectée au service Azure Guest Configuration ne pourra pas télécharger les packages de stratégies ni effectuer l’évaluation de conformité, car cette extension dépend des services hébergés par Microsoft.
Si cette réponse vous a été utile, veuillez cliquer sur « Voter pour ». Si vous avez des questions supplémentaires concernant cette réponse, veuillez cliquer sur « Commenter ».