Guest Config - Téléchargement impossible sur une VM sans accès Internet

stephane 20 Points de réputation
2026-06-02T12:57:40.3033333+00:00

Bonjour.

Sur une recommandation Azure, nous avons installé l'extension Guest Configuration. Cependant, il essaie ensuite de télécharger des packages depuis un site internet public.

Pour d'évidentes raisons de sécurité, nous ne souhaitons pas que cette VM Windows est accès à Internet.

Comment faire ?

Extrait du fichier gc_agent.log :

[2026-06-02 14:43:17.458] [PID 7600] [TID 18084] [Pull Client] [INFO] [9d3b114b-5fef-4283-9027-11045fac1dfb] Download assignment package for : AzureWindowsVMEncryptionCompliance from public blob

[2026-06-02 14:43:17.459] [PID 7600] [TID 18084] [Pull Client] [INFO] [9d3b114b-5fef-4283-9027-11045fac1dfb] Downloading package to C:\ProgramData\GuestConfig\downloads\AzureWindowsVMEncryptionCompliance.zip location from https://agentserviceapi.guestconfiguration.azure.com/gcpackage/westeurope/builtinconfig/AzureWindowsVMEncryptionCompliance/AzureWindowsVMEncryptionCompliance_1.16.0.0.zip uri.

[2026-06-02 14:43:17.460] [PID 7600] [TID 18084] [GC_UTILITIES_LOGGER] [INFO] [00000000-0000-0000-0000-000000000000] Config file not found at path: C:\ProgramData\AzureConnectedMachineAgent\Config\localconfig.json

[2026-06-02 14:43:17.460] [PID 7600] [TID 18084] [GC_UTILITIES_LOGGER] [INFO] [00000000-0000-0000-0000-000000000000] 'https_proxy' env variable not set or empty.

[2026-06-02 14:43:17.460] [PID 7600] [TID 18084] [PULL_CLIENT_CERT_HELPER] [INFO] [00000000-0000-0000-0000-000000000000] Proxy settings are disabled. Proxy settings 'https_proxy' environment variable is empty.

[2026-06-02 14:43:17.484] [PID 7600] [TID 18084] [BOOST_BEAST_WRAPPER] [ERROR] [00000000-0000-0000-0000-000000000000] [C:__w\1\s\src\dsc\gc_pullclient\boost_beast_wrapper.cpp:692] Failed to download file from host: agentserviceapi.guestconfiguration.azure.com, response code: 404, status code: Not Found, error code message: The operation completed successfully, error code value: 0

Merci par avance.

Stephane

Azure Advisor
Azure Advisor

Moteur de recommandations personnalisées Azure qui aide les utilisateurs à suivre les meilleures pratiques pour optimiser les déploiements Azure.

0 commentaires Aucun commentaire

1 réponse

Trier par : Le plus utile
  1. Lakshma Reddy Vattijonnala 1,665 Points de réputation Personnel externe de Microsoft Corporation Modérateur
    2026-06-02T14:28:07.7866667+00:00

    Hi @stephane ,

    D’après les informations fournies, l’extension Configuration invité tente de télécharger le package de stratégie attribué (AzureWindowsVMEncryptionCompliance) depuis le point de terminaison du service Configuration invité Azure : https://agentserviceapi.guestconfiguration.azure.com

    Ce comportement est normal. La Configuration invité Azure télécharge les packages de stratégie depuis les points de terminaison gérés par Microsoft lors de l’évaluation des attributions. Si la machine virtuelle ne dispose pas d’une connectivité sortante vers les points de terminaison de service Azure requis, le téléchargement du package échouera et l’évaluation de la conformité ne pourra pas être effectuée.

    Dans les environnements où l’accès à Internet est restreint, il est recommandé d’autoriser uniquement l’accès HTTPS sortant (TCP 443) aux points de terminaison de la Configuration invité Azure requis, plutôt que de fournir un accès Internet illimité.

    Voici deux solutions pour résoudre votre problème :

    Autoriser la machine virtuelle à se connecter (directement ou via un proxy) :

    • Si possible, ouvrez les règles de votre pare-feu pour autoriser le trafic HTTPS (port 443) vers agentserviceapi.guestconfiguration.azure.com.

    • Si vous devez utiliser un proxy interne, configurez la variable d’environnement https_proxy sur la machine virtuelle (et créez/modifiez le fichier C:\ProgramData\AzureConnectedMachineAgent\Config\localconfig.json) :

    {

    "PullClient": {

    "https_proxy": "http://<my-proxy>:3128",

    "no_proxy": "localhost;127.0.0.1"

    },

    "PullClientCertificateHelper": {

    "EnableProxy": true

    }

    Redémarrez ensuite le service Azure Connected Machine Agent (azcmagent) et réessayez.

    • N’utilisez pas de connexion Internet classique.

    Malheureusement, la configuration des invités ne propose pas de mode « hors ligne » prêt à l'emploi.

    Pour maintenir un réseau segmenté, deux options s'offrent à vous :

    a) Configurer un point de terminaison privé (lien privé) pour le point de terminaison agentserviceapi.guestconfiguration.azure.com afin que tout le trafic transite par le réseau principal Azure sans passer par Internet.

    b) Héberger localement les fichiers .zip de l'extension et rediriger la résolution DNS (ou utiliser un proxy inverse interne) afin que agentserviceapi.guestconfiguration.azure.com pointe vers votre serveur interne.

    Avant de commencer, veuillez également vérifier :

    Vos règles de pare-feu/NSG/OPA pour le trafic sortant

    Que la machine virtuelle utilise correctement la configuration du proxy (variable d’environnement ou fichier localconfig.json)

    Qu’aucune autre restriction (intégration de réseau virtuel, appliances virtuelles, etc.) ne bloque le port 443

    Remarque : Une machine virtuelle non connectée au service Azure Guest Configuration ne pourra pas télécharger les packages de stratégies ni effectuer l’évaluation de conformité, car cette extension dépend des services hébergés par Microsoft.

    Si cette réponse vous a été utile, veuillez cliquer sur « Voter pour ». Si vous avez des questions supplémentaires concernant cette réponse, veuillez cliquer sur « Commenter ».

    Cette réponse vous a-t-elle été utile?


Votre réponse

Les réponses peuvent être marquées comme « Acceptées » par l’auteur(e) de la question et « Recommandées » par les modérateurs, ce qui aide les utilisateurs à savoir que la réponse a résolu le problème de l’auteur(e).