CHƯƠNG 07 AZ-500 4 labs Secure Networking

Private Access Security

Service Endpoint, Private Endpoint, Private Link Service và Private DNS Zone — bảo mật truy cập private tới Azure PaaS services, loại bỏ public exposure hoàn toàn.

🎯 Mục Tiêu Chương

Sau chương này, học viên có thể:

  • Bảo mật truy cập private tới Azure PaaS services.
  • Phân biệt Service Endpoint, Private Endpoint và Private Link Service.
  • Cấu hình Private DNS Zone để phân giải tên miền private.
  • Tích hợp network security cho App Service, Functions và SQL Managed Instance.

📚 Nội Dung Chi Tiết

7.1 Service Endpoint

Service Endpoint mở rộng private address space của VNet tới Azure PaaS service qua backbone Microsoft — traffic không đi qua Internet nhưng địa chỉ đích vẫn là public IP của service.

Ưu điểm
  • • Dễ cấu hình, không cần IP allocation thêm
  • • Cải thiện security bằng cách giới hạn subnet nguồn
  • • Hỗ trợ nhiều services: Storage, SQL, KeyVault, ServiceBus...
  • • Không tốn thêm chi phí
Hạn chế
  • • Không có private IP — service vẫn có public IP
  • • Không thể dùng từ on-premises qua ExpressRoute
  • • Không hỗ trợ DNS private resolution
  • • Chỉ kiểm soát theo subnet, không theo resource cụ thể
Khi nào dùng Service Endpoint: Khi cần chặn public access nhanh từ PaaS mà không cần private IP. Dùng cho non-critical workloads hoặc khi budget hạn chế. Với production sensitive data, ưu tiên dùng Private Endpoint.

7.2 Private Endpoint

Private Endpoint tạo một network interface với private IP trong VNet, ánh xạ trực tiếp tới một instance PaaS cụ thể. Traffic hoàn toàn không đi qua Internet.

Private NIC

Network interface riêng trong VNet với private IP 10.x.x.x

Disable Public

Tắt public network access để buộc tất cả traffic đi qua private endpoint

DNS Resolution

Private DNS Zone phân giải FQDN service → private IP thay vì public IP

Tiêu chí Service Endpoint Private Endpoint
Private IPKhông
On-premises accessKhôngCó (qua VPN/ER)
DNS privateKhông
Chi phíMiễn phíCó phí (theo giờ + data)
Bảo mậtTrung bìnhCao nhất

7.3 Private Link Service

Private Link Service cho phép expose dịch vụ của bạn thông qua Private Link — khách hàng kết nối qua Private Endpoint mà không cần VNet peering hay public IP.

Provider (người cung cấp dịch vụ)
  • • Tạo Private Link Service phía sau Standard Load Balancer
  • • Approve/Reject connection request từ consumer
  • • Có thể expose cho nhiều tenant/subscription khác nhau
Consumer (người dùng dịch vụ)
  • • Tạo Private Endpoint trỏ tới Private Link Service của provider
  • • Kết nối hoàn toàn private qua Microsoft network
  • • Không cần peering hay public IP

7.4 Private DNS Zone

Khi dùng Private Endpoint, Azure tự động cấp DNS record CNAME trỏ tới FQDN private. Private DNS Zone được link với VNet để phân giải tên miền nội bộ.

Zone tương ứng theo service
  • • Storage Blob: privatelink.blob.core.windows.net
  • • Azure SQL: privatelink.database.windows.net
  • • Key Vault: privatelink.vaultcore.azure.net
  • • App Service: privatelink.azurewebsites.net
Split-horizon DNS

Từ VNet: FQDN phân giải → private IP (qua Private DNS Zone). Từ Internet: FQDN phân giải → public IP (hoặc NXDOMAIN nếu disabled). Cần cấu hình DNS Forwarder cho hybrid on-premises.

7.5 App Service / Functions Network Integration

Inbound (kiểm soát truy cập vào App)
  • Access Restrictions: whitelist IP/CIDR hoặc Service Tag
  • Private Endpoint: app chỉ truy cập qua VNet private IP
  • App Service Environment (ASE): deploy vào VNet riêng
Outbound (app kết nối ra ngoài)
  • VNet Integration: app outbound qua VNet subnet
  • • Sau đó có thể dùng UDR → qua firewall
  • • Kết hợp với Private Endpoint của backend (SQL, Storage...)
2026 Update: App Service Environment v3 là phiên bản hiện tại với cải tiến về zone redundancy và pricing. ASE v1/v2 đã deprecated. Microsoft Entra authentication (Easy Auth) tích hợp sẵn trên App Service mà không cần code.

🧪 Lab Trong Chương

✅ Checklist Cuối Chương

  • Phân biệt được Service Endpoint và Private Endpoint.
  • Tạo được Private Endpoint cho Storage, SQL, Key Vault.
  • Cấu hình được Private DNS Zone và link với VNet.
  • Tắt được public network access trên PaaS service.
  • Bảo mật được App Service networking (Access Restrictions + VNet Integration).
Zalo