DNS & Private AccessReviewed 2026-09-10

Private Endpoint

VNet内private IPを持つNICとしてPaaSのspecific subresourceへ接続する。

Scope: 設計・運用で誤りやすい点を優先して整理。SKU/region/limitsは変更されるため、実装時はリンク先のcurrent Microsoft Learnを再確認してください。

Overview

VNet内private IPを持つNICとしてPaaSのspecific subresourceへ接続する。

Key technical points

  • Storageならblob/file等subresourceごとに別Private Endpointが必要になる場合がある。
  • DNSはservice FQDNをPrivate Endpoint private IPへ解決させるのが核心。
  • NSG/UDR supportとnetwork policy behaviorを設計する。

Design guidance

  • Private Endpoint問題の多くはrouteより先にDNSを疑う価値がある。FQDNの最終A/AAAAまで追う。
  • public zone、privatelink zone、on-prem conditional forwarderを混ぜず、authorityを明確にする。
  • network private化とresource public access disableを別checkとして扱う。

Operations checklist

  1. clientが利用するDNS serverを確認する。
  2. FQDNのCNAME/A/AAAA chainとPrivate DNS zone linkを確認する。
  3. route/NSGはresolved private IPを基準に確認する。

Common pitfalls

  • Private Endpointを作っただけでDNSが自動的に全networkから解決できると思う。
  • public zoneを誤ってprivate zoneで上書きする。

Azure CLI quick check

read-only確認を優先し、実環境のsubscription/resource名へ置換してください。

az network private-endpoint list -o table

Verification pattern

Control plane
resource state、association、policy、route/BGP configが期待通りかを確認。
Data plane
同一5-tupleまたは実application journeyで到達性・latency・security判定を実証。
Observability
diagnostic logs / flow logs / Network Watcherで実際の判定とpathを残す。
Rollback
設定を戻した後のroute convergence、DNS cache、existing sessionまで確認。

Official sources