Skip to content

MS_AppServiceClosedNetwork

nishi_74322014 edited this page Aug 19, 2026 · 1 revision

AppService閉域構成テクニカルリファレンス

概要

AKS(AKSをセキュアに利用するためのテクニカルリファレンス)は、
VNET にインジェクションするのがデフォルトだが、
Azure App Service はインジェクションが高価なので、
Azure Private Link / Endpoint で、となると複雑化しそう。

補足(App Service の閉域化が難しい理由): App Service は
マルチテナントの共有基盤であるため、
AKS のように VNET の中へ丸ごと入れる(インジェクション)ことができない。
「インジェクションが高価」とあるのは、
それを可能にする App Service Environment (ASE)
専有基盤であり高額である、という指摘である。

このため、App Service の閉域化は入口と出口を別々に塞ぐという
非対称な構成になる。ここが本ページの主題である。

方向 何を使うか 意味
入口(外 → App Service) Private Endpoint App Service に VNET 内の私設 IP を生やす
出口(App Service → 他) リージョン VNET 統合 App Service の送信を VNET 側に流す

この 2 つは別機能であり、両方やらないと閉域にならない
というのが最大の落とし穴。

詳細

リージョン VNET 統合による構成例

補足(構成の全体像): 上記を図にすると次のようになる。

 クライアント
     │ HTTPS
     ▼
 ┌───────────────── VNET ─────────────────┐
 │  [ Application Gateway (WAF) ]         │  ← 入口。公開はここだけ
 │           │                            │
 │           ▼ Private Endpoint           │
 │  ┌──────────────┐                      │
 │  │ App Service  │(マルチテナント基盤) │
 │  └──────┬───────┘                      │
 │         │ リージョン VNET 統合          │  ← 出口。送信が VNET に出る
 │         ▼                              │
 │  [ Azure Firewall ]                    │
 │         │                              │
 │         ▼ Private Endpoint             │
 │  [ Azure SQL Database ]                │
 └────────────────────────────────────────┘

実装上の要点は次のとおり。

  • WEBSITE_VNET_ROUTE_ALL(現在は「送信トラフィックのルーティング」設定)を有効にする
    既定では、VNET 統合してもプライベート アドレス宛だけが VNET に流れる。
    すべての送信を VNET(=Firewall)経由にするには明示的な設定が要る。
  • プライベート DNS ゾーンの構成が必須
    privatelink.azurewebsites.netprivatelink.database.windows.net
    VNET にリンクしないと、名前解決が公衆 IP に向いて閉域にならない。
    App Service 側は WEBSITE_DNS_SERVER の指定が必要になる場合がある。
  • App Service の「パブリック ネットワーク アクセス」を無効化する
    Private Endpoint を作っても、公衆エンドポイントは自動では閉じない。
  • VNET 統合用サブネットは App Service 専用
    Microsoft.Web/serverFarms に委任され、他のリソースと共有できない。
    スケールアウト分の IP を見込んだサイズにすること。

参考

Microsoft Learn

nakama

技術概要

構築の要点

リファレンスアーキテクチャ

Azure 仮想ネットワーク基礎中の
  「閉域環境における PaaS サービスの利用」にも同様のトピックが含まれる。


Tags: 移行, クラウド, コンテナ, Azure, AKS, IaC, セキュリティ, 通信技術, 認証基盤

NetDevInfraWiki

マイクロソフト系技術情報 Wiki
Open 棟梁 Wiki

(未着手)

開発基盤部会 Wiki

移行管理: DONETODO

Clone this wiki locally