Blob Storage への Private Endpoint 構成

Private Endpoint と Private DNS Zone を使い、VNet 内の VM から Blob Storage に Private IP 経由でアクセスできるよう構成します。

中級60Azure 実環境

ラボ概要

このラボでは、セキュリティ運用チームの想定で、Blob Storage へのアクセスをパブリック網から閉域網(Private Link)に切り替える実装を行います。学習者は事前構築済みの Storage Account・VNet・Linux VM を使い、Private Endpoint と Private DNS Zone を作成して、VM から nslookup で名前解決が Private IP に切り替わることを検証します。

学習目標:

  • Storage Account の blob サブリソースに対する Private Endpoint を作成する
  • Private DNS Zone(privatelink.blob.core.windows.net)との統合を構成する
  • VM から nslookup で Storage Account FQDN が Private IP に解決されることを確認する
  • Public エンドポイントと Private エンドポイントの動作の違いを理解する
前提知識:
  • Azure VNet とサブネットの基本
  • DNS と FQDN の基本
  • SSH によるリモート接続の基本
完了条件:
  • Storage Account の blob サブリソース向け Private Endpoint が subnet1 内に作成されていること
  • Private DNS Zone privatelink.blob.core.windows.net が VNet にリンクされていること
  • VM から Storage Account の FQDN を nslookup した際に、10.0.0.x の Private IP が返ること

ラボの構成

  1. 1Azure Portal にサインイン
  2. 2事前構築リソースを確認する
  3. 3Storage Account の Public ネットワーク アクセスから疎通確認する(対比用)
  4. 4Private Endpoint を作成する
  5. 5リソース ターゲットを指定する
  6. 6VNet とサブネットを指定する
  7. 7Private DNS 統合を構成する
  8. 8Private Endpoint の Private IP を確認する
  9. 9VM に SSH 接続する
  10. 10nslookup で名前解決が Private IP になることを確認する
  11. 11Public エンドポイントとの対比(任意)
  12. 12結果を考察する

詳細な手順は、ラボ開始後に画面内のガイドとして表示されます。

構成図

構成図

参考リソース