-
Notifications
You must be signed in to change notification settings - Fork 0
MS_AzureServiceEndpoint
- 戻る(Azure)
- AzureのGW / LB的なモノ。
-
Azureのプロキシ的なモノ。
- Azure Private Endpoint
- Azure Service Endpoint
-
Azure Virtual network service endpoint とも言う。
-
Azure 上の各種 PaaS、SaaS 系サービスとの接続を、
VNET(サブネット)からの接続に限定してしまうセキュリティ機能
補足(Private Endpoint との根本的な違い): この 2 つは似た目的で語られるが、
通信の宛先 IP が変わるかどうかが決定的に異なる。【Service Endpoint】 VM ──(宛先は PaaS のパブリック IP のまま)──▶ PaaS ただし Azure バックボーン内を通り、 PaaS 側は「送信元は VNET/サブネット」と認識できる 【Private Endpoint】 VM ──(宛先は VNET 内の私設 IP)──▶ NIC ──▶ PaaS 名前解決がプライベート DNS ゾーンで私設 IP に向くしたがって Service Endpoint はオンプレミスから使えない(VNET 内からのみ)。
ここが実務上、最も効いてくる制約である。
- PaaS、SaaS のパブリック IP に閉域からアクセスする。
- このため、特に、プライベート DNS の構成も不要。
- UDR にショートカットパスを設定するイメージ。
- 内部の正確な動作は複雑(解り次第、書くカモ)。
- Azure Private Endpoint より廉価
- 特に、データ量が莫大になる場合に有用らしい。
補足(費用差の理由): Private Endpoint は
エンドポイント 1 つあたりの時間課金 + 処理データ量課金が発生する。
Service Endpoint は機能自体が無料で、追加課金がない。
大量データ転送(データ分析基盤のストレージ アクセスなど)では、
この差が無視できない金額になる、というのが原文の趣旨である。
※ 実質、Azure AD 位でしか利用できない。
移行メモ(正誤): 対応サービスは執筆時点よりも増えており、現在は
Storage / SQL Database / Cosmos DB / Key Vault / Service Bus / Event Hubs /
Container Registry / App Service など、主要な PaaS はおおむね対応している。
「実質 Azure AD 位」という記述は現在は当たらない。
ただし選定の主軸が Private Endpoint に移ったという原文の結論自体は妥当である。
Azure Firewall のようなログ取得機能が無い。
1:1アクセス制限の設定
-
外部からのアクセスは、
リソース・ファイアウォール(NSG)で抑止(来れなく)する。 -
内部からのアクセスは、
- ユーザ・テナント単位の制限ができないので、
- ポリシー機能で抑止(行けなく)する。
※ この方式は、ストレージでしか使えない。
VFP 問題の解決にパケットに内部的にタグが付与される。
移行メモ(正誤): 本文中の「リソース・ファイアウォール(NSG)」は
正確には 各 PaaS リソースが持つファイアウォール設定(ストレージなら
「ネットワーク」設定の許可 VNET/サブネット一覧)であり、
NSG とは別物である。Service Endpoint は
「VNET 側で経路を作る」だけなので、リソース側で許可しない限り通らない。
この「引込(経路)と遮断(許可)は別作業」という指摘が本ページの要点。また「ポリシー機能」は サービス エンドポイント ポリシーを指し、
原文のとおり対応はストレージのみ(現在も同様)。
これがあるため、Service Endpoint では
「自社ストレージには行けるが他社ストレージには行けない」制御が
ストレージに限り可能になる。
Azure Private Endpoint の方がシンプル
なので、コチラは、基本的に価格の問題がある場合のみに利用。
補足(選定の指針):
条件 選択 オンプレミス / 他 VNET からも閉域で使いたい Private Endpoint 転送量が莫大でコストを抑えたい Service Endpoint 「自社リソースのみ許可」を厳密にやりたい Private Endpoint(ストレージなら Service Endpoint ポリシーも可) DNS を触りたくない / 触れない Service Endpoint
-
Azure 仮想ネットワーク サービス エンドポイント
https://learn.microsoft.com/ja-jp/azure/virtual-network/virtual-network-service-endpoints-overview -
サービス エンドポイント ポリシーの作成と関連付け - Azure portal
https://learn.microsoft.com/ja-jp/azure/virtual-network/virtual-network-service-endpoint-policies-portal
Tags: 移行, インフラストラクチャ, クラウド, Azure, セキュリティ, 通信技術
このWikiは「Open棟梁Project」,「OSSコンソーシアム 開発基盤部会」によって運営されています。