Что такое Azure стандартный сервисный конечный пункт?

Стандартная конечная точка сервиса позволяет безопасно подключать рабочие нагрузки IaaS к ресурсам PaaS, используя сетевой периметр безопасности и сетевые идентификаторы (публичные IP). Эта возможность решает масштабные ограничения в базовых сервисных конечных точках и упрощает конфигурацию для более безопасных и эффективных облачных сред.

Important

Стандартная сервисная конечная точка сейчас находится в предварительном просмотре. Предварительная версия предоставляется без соглашения об уровне обслуживания и не рекомендуется для использования в рабочей среде. Некоторые функции могут не поддерживаться или их возможности могут быть ограничены. Для получения дополнительной информации см. Дополнительные условия использования для предварительных версий Microsoft Azure.

Как работает стандартная сервисная конечная точка

Стандартная конечная точка сервиса вводит концепцию сетевого идентификатора — публичного IP-адреса, который вы ассоциируете с сервисными конечными точками в ваших подсетях. Публичный IP-адрес используется только как способ идентификации трафика, подключающегося напрямую к виртуальной сети к сервису.

Для настройки стандартной точки сервиса вы создаёте публичный IP-адрес, ассоциируете его как сетевой идентификатор с сервисными конечными точками в ваших подсетях, защищаете ресурсы PaaS внутри сетевого периметра безопасности и добавляете правила входящего доступа на основе IP, соответствующие идентификатору сети. Идентификатор сети идентифицирует трафик из ваших подсетей, и сетевой периметр безопасности его авторизирует. Вы можете назначать один и тот же публичный IP-адрес всем подсетям региона и подписки, что значительно сокращает количество требуемых записей ACL по сравнению с базовыми сервисными конечными точками. Один сетевой идентификатор может представлять множество VNet и подсетей.

Схема виртуальных сетей по двум подпискам, которые используют один публичный идентификатор IP-сети на своих конечных точках сервиса, и периметр безопасности сети позволяет вводить ресурсы Azure PaaS в клиентском арендаторе.

Для пошаговых инструкций по реализации см.:

Поддерживаемые службы

Конечные точки сервисов с идентификаторами сети доступны для следующих сервисов Azure. Ресурс Microsoft.* указывается в скобках. Включите этот ресурс со стороны подсети, одновременно настраивая стандартную конечную точку сервиса:

Service Поставщик ресурсов Availability
хранилище Azure Microsoft.Storage В целом доступно во всех регионах Azure
Хранилище ключей Azure Microsoft.KeyVault В целом доступно во всех регионах Azure
База данных SQL Azure Microsoft.Sql В целом доступно во всех регионах Azure
Azure Cosmos DB Microsoft. AzureCosmosDB В целом доступно во всех регионах Azure

Ключевые преимущества

Стандартная конечная точка сервиса предоставляет следующие преимущества:

  • Упрощённая конфигурация с меньшими управленческими расходами: ассоциировать один публичный IP как сетевой идентификатор между несколькими подсетями и VNet. Изменения жизненного цикла подсети не требуют обновления правил доступа на стороне сервиса.

  • Улучшение масштаба и надёжности: преодолевает традиционные ограничения масштабируемости конечных точек сервиса, позволяя создавать тысячи соединений без ограничения поставщика ресурсов.

  • Интеграция периметра сетевой безопасности: обеспечение безопасности на основе периметра для ресурсов PaaS с использованием сетевого периметра. Централизовать контроль доступа с использованием правил сетевой безопасности по периметру вместо управления ACL на каждый ресурс.

  • Поддержка сетевых идентификаторов: Связывайте публичные IP-адреса с подсетями для гибкого многоподписного подключения. Один и тот же публичный IP-адрес может повторно использоваться в нескольких VNet и подписках в пределах одного арендатора.

  • Поддержка кросс-подписок: Повторно используйте публичные IP в качестве сетевых идентификаторов между подписками в одном и том же арендаторе и регионе во время предварительного просмотра.

Сравните варианты подключения

В следующей таблице сравниваются базовые сервисные конечные точки, стандартные сервисные конечные точки и Приватный канал Azure:

Capability Базовая конечная точка обслуживания Стандартная конечная точка обслуживания Приватный канал Azure
Частная связь (публичная конечная точка не открыта) Не поддерживаются Не поддерживаются Поддерживается
Локальная связь (частный маршрут трафика) Не поддерживаются Не поддерживаются Поддерживается
Защита от кражи данных Не поддерживаются Не поддерживаются Поддерживается
Простота настройки (DNS, создание конечных точек, одобрение) Simple Simple Сложный
Масштабируемое решение Не поддерживаются Поддерживается Поддерживается
Доступность службы Ограниченное количество (примерно 10 сервисов) Ограниченное количество (4 рейса) Broad (70+ сервисов)
Цены Free Paid Paid

Limitations

  • Конечные точки включаются в подсетях, настроенных в виртуальных сетях Azure. Конечные точки нельзя использовать для трафика из локальных служб в службы Azure. Для получения дополнительной информации см. раздел Secure Azure service access from on-premises.

  • Все конечные точки сервиса в подсети должны ссылаться на один и тот же сетевой идентификатор, иначе операция неудачна.

  • Повторное использование ресурсов: Предпросмотр поддерживает повторное использование публичных IP в качестве сетевых идентификаторов между подписками в одном арендаторе и регионе. Кросс-арендаторское и межрегиональное совместное использование не поддерживается. Публичные IP-префиксы могут использоваться в других сценариях развертывания, таких как NAT Gateway или Load Balancer.

  • Контроль доступа к ресурсам PaaS: Периметр сетевой безопасности позволяет ограничить публичный доступ к ресурсам PaaS с помощью правил, основанных на IP, с использованием публичных IP-префиксов или экземпляров. Поддерживается до 200 префиксов и 1 000 ресурсов PaaS на каждый сетевой периметр безопасности.

Доступность функций

Функция в настоящее время доступна в публичном облаке и следующих национальных облаках: Mooncake, Fairfax, UsSec и UsNAT. Bleu, Delos и GovSG не включены для Preview.

Pricing

Стандартная сервисная конечная точка доступна бесплатно в июле 2026 года. Ожидается, что выставление счетов начнётся после предварительного анонса, который в настоящее время запланирован на август 2026 года.

Лучшие практики безопасности сетевого периметра

Когда вы используете стандартную конечную точку сервиса с сетевым периметром безопасности, следуйте следующим лучшим практикам:

  • Планирование масштаба: Сопоставьте масштаб вашей среды с пределами сетевого периметра безопасности. Поддерживается до 100 сетевых периметров на одну подписку, 200 профилей на каждый сетевой периметр и 1000 ресурсов PaaS на каждый сетевой периметр.

  • Группировка ресурсов: Для больших сред распределяйте ресурсы между несколькими сетевыми защитными периметрами, чтобы оставаться в поддерживаемых пределах. Учитывайте архитектуру сети и потребности в изоляции при группировании ресурсов.

  • Дизайн профилей: Объединяйте ресурсы с похожими требованиями к доступу в профили. Определите чёткие границы изоляции в зависимости от потребностей организации, например, разделение сред разработки/производства или команд приложений.

  • Конфигурация правил: Сетевой периметр безопасности поддерживает только разрешение правил, но не отказ правил. Весь доступ должен быть явно разрешён согласно установленным правилам.

  • Проверка схем трафика: Просмотрите и проверьте все схемы трафика на сетевом периметре безопасности перед переводом ресурсов в принудительный режим. Используйте логи диагностики сетевого периметра , чтобы убедиться, что весь трафик одобрен правилами доступа к периметру сети. Отслеживайте в течение одной-двух недель, чтобы убедиться, что охвачены все сценарии доступа.

  • Поддержка кросс-подписок и регионов: Сетевой периметр безопасности поддерживает ресурсы по различным подпискам и регионам, что позволяет гибко группировать и управлять.

Для получения дополнительной информации см. Что такое сетевой периметр безопасности?

Часто задаваемые вопросы

Могу ли я использовать один и тот же публичный IP в нескольких VNet?

Yes. Один и тот же общедоступный IP-адрес может использоваться несколькими сетями VNet для конечных точек службы.

Могу ли я использовать один и тот же публичный IP во всех подписках?

Yes. Кросс-подписка доступна во время предварительного просмотра внутри того же арендатора.

Какие права необходимы для настройки этой функции?

Вам нужна роль Участник сети или более высокая. В частности, вам нужно разрешение Microsoft.Network/publicIPAddresses/joinServiceEndpointNetworkIdentifier/action . Для получения дополнительной информации о правах доступа по периметру сетевой безопасности см. требования к контролю доступа на основе ролей сетевой безопасности.

Могут ли перекрывающиеся IP-диапазоны использоваться в качестве идентификаторов сети в разных арендаторах?

No. Публичные IP должны быть уникальны в зависимости от региона и не могут пересекаться.

Нарушает ли добавление или изменение сетевого идентификатора активные соединения?

Yes. Активные потоки сбрасываются, когда вы добавляете или изменяете идентификатор сети в существующей конечной точке службы, аналогично переходу от конечных точек без службы к конечным точкам службы. По возможности планируйте это изменение на периоды технического обслуживания.

Могу ли я повторно использовать публичный IP-адрес между подписками и арендаторами?

Обмен кросс-подпиской поддерживается внутри одного арендатора. Обмен между арендаторами не поддерживается.

Поддерживается ли наличие VNet в одном регионе и PaaS-ресурса в другом?

Да, эта конфигурация поддерживается для Azure Cosmos DB, Azure Key Vault и служба хранилища Azure. Для База данных SQL Azure поддержка межрегионов недоступна во время предварительного просмотра.

Дальнейшие действия