Azure 私人端點與服務端點有何分別?
Azure Private Endpoint 和 Service Endpoint 都可讓 VNet 資源連接 Azure PaaS 服務,但網絡模型並不相同。Private Endpoint 會在 VNet 子網建立私有 IP 網絡介面,透過 Azure Private Link 將服務映射到該私有地址;Service Endpoint 則讓子網流量使用 Azure 骨幹到達服務的公用端點,並由服務端的虛擬網絡規則限制來源。本頁從路徑、DNS、權限和營運角度說明選擇方法。
兩種端點的核心網絡模型
Private Endpoint在指定子網內建立網絡介面並取得私有 IP,應用程式以該私有地址連接支援 Private Link 的服務。正確配置私人 DNS 後,服務的名稱可解析到私有 IP,流量不必從企業網絡走向公用服務端點。
Service Endpoint不會在子網建立一個服務專屬私有 IP;子網到 Azure 服務的流量仍以服務的公用端點為目的地,但經 Azure 網絡,並可在服務資源上限制允許的 VNet/子網。Microsoft Learn 的服務文件可能對支援範圍、區域及配置有額外要求,應按目標服務版本核對。
零信任角度的安全邊界
NIST SP 800-207 的零信任理念不把網絡位置本身視為足夠信任證據。即使使用 Private Endpoint 或 Service Endpoint,仍應以身分、資源權限、端點狀態、最小網絡暴露及持續監控作為整體控制。Private Endpoint 可收窄網絡路徑,但不會自動授予應用程式存取權;Service Endpoint 的 VNet 限制亦不能取代服務層身分授權。
部署後建議保留端點資源、私人 DNS、服務網絡規則、NSG、角色指派及連線記錄,並定期從允許及拒絕來源各做一次測試。