🎯 Mục Tiêu Chương
Sau chương này, học viên có thể:
- Bảo mật truy cập private tới Azure PaaS services.
- Phân biệt Service Endpoint, Private Endpoint và Private Link Service.
- Cấu hình Private DNS Zone để phân giải tên miền private.
- Tích hợp network security cho App Service, Functions và SQL Managed Instance.
📚 Nội Dung Chi Tiết
7.1 Service Endpoint
Service Endpoint mở rộng private address space của VNet tới Azure PaaS service qua backbone Microsoft — traffic không đi qua Internet nhưng địa chỉ đích vẫn là public IP của service.
- • Dễ cấu hình, không cần IP allocation thêm
- • Cải thiện security bằng cách giới hạn subnet nguồn
- • Hỗ trợ nhiều services: Storage, SQL, KeyVault, ServiceBus...
- • Không tốn thêm chi phí
- • Không có private IP — service vẫn có public IP
- • Không thể dùng từ on-premises qua ExpressRoute
- • Không hỗ trợ DNS private resolution
- • Chỉ kiểm soát theo subnet, không theo resource cụ thể
7.2 Private Endpoint
Private Endpoint tạo một network interface với private IP trong VNet, ánh xạ trực tiếp tới một instance PaaS cụ thể. Traffic hoàn toàn không đi qua Internet.
Network interface riêng trong VNet với private IP 10.x.x.x
Tắt public network access để buộc tất cả traffic đi qua private endpoint
Private DNS Zone phân giải FQDN service → private IP thay vì public IP
| Tiêu chí | Service Endpoint | Private Endpoint |
|---|---|---|
| Private IP | Không | Có |
| On-premises access | Không | Có (qua VPN/ER) |
| DNS private | Không | Có |
| Chi phí | Miễn phí | Có phí (theo giờ + data) |
| Bảo mật | Trung bình | Cao nhất |
7.3 Private Link Service
Private Link Service cho phép expose dịch vụ của bạn thông qua Private Link — khách hàng kết nối qua Private Endpoint mà không cần VNet peering hay public IP.
- • Tạo Private Link Service phía sau Standard Load Balancer
- • Approve/Reject connection request từ consumer
- • Có thể expose cho nhiều tenant/subscription khác nhau
- • Tạo Private Endpoint trỏ tới Private Link Service của provider
- • Kết nối hoàn toàn private qua Microsoft network
- • Không cần peering hay public IP
7.4 Private DNS Zone
Khi dùng Private Endpoint, Azure tự động cấp DNS record CNAME trỏ tới FQDN private. Private DNS Zone được link với VNet để phân giải tên miền nội bộ.
- • Storage Blob:
privatelink.blob.core.windows.net - • Azure SQL:
privatelink.database.windows.net - • Key Vault:
privatelink.vaultcore.azure.net - • App Service:
privatelink.azurewebsites.net
Từ VNet: FQDN phân giải → private IP (qua Private DNS Zone). Từ Internet: FQDN phân giải → public IP (hoặc NXDOMAIN nếu disabled). Cần cấu hình DNS Forwarder cho hybrid on-premises.
7.5 App Service / Functions Network Integration
- • Access Restrictions: whitelist IP/CIDR hoặc Service Tag
- • Private Endpoint: app chỉ truy cập qua VNet private IP
- • App Service Environment (ASE): deploy vào VNet riêng
- • VNet Integration: app outbound qua VNet subnet
- • Sau đó có thể dùng UDR → qua firewall
- • Kết hợp với Private Endpoint của backend (SQL, Storage...)
🧪 Lab Trong Chương
Service Endpoint cho Storage Account
Giới hạn storage chỉ truy cập từ subnet chỉ định qua Service Endpoint.
Private Endpoint cho Storage Account
Truy cập Storage bằng private IP, tắt public network access, cấu hình Private DNS Zone.
Private Endpoint cho Azure SQL
Bảo mật kết nối Azure SQL hoàn toàn qua private network, kết nối từ VM trong VNet.
Access Restriction & VNet Integration cho App Service
Kiểm soát inbound/outbound network của App Service, bật VNet Integration.
✅ Checklist Cuối Chương
- Phân biệt được Service Endpoint và Private Endpoint.
- Tạo được Private Endpoint cho Storage, SQL, Key Vault.
- Cấu hình được Private DNS Zone và link với VNet.
- Tắt được public network access trên PaaS service.
- Bảo mật được App Service networking (Access Restrictions + VNet Integration).