Azureサービスエンドポイント機能とは?

最終更新日:2026年8月5日

Azureサービスエンドポイントとは?

サービスエンドポイントとは、Azure StorageやAzure SQL Datebaseなどの仮想ネットワークに、直接デプロイ出来ないサービスを仮想ネットワーク内の特定のサブネットからのみにアクセスを制限できる機能で、各サービスが持っているファイアウォールの機能と連動して動作する事が出来ます。Azure Storageなどのファイアウォールの設定で許可するサブネットを指定するだけで利用する事が可能です。

サービスエンドポイントの利点

◆Azureサービスリソースのセキュリティ強化

利用している仮想ネットワークでサービスエンドポイントを有効にし、仮想ネットワーク規則を追加する事で、Azureサービスリソースへのアクセスを仮想ネットワークに限定する事が可能です。これをする事で、リソースへのパブリックインターネットからのアクセスを完全に排除され、仮想ネットワークからのトラフィックのみを許可する事になります。これによりサービスエンドポイント機能を有効にすることは、セキュリティの強化に繋がります。

◆Azureトラフィックのルーティングを最適化

サービスエンドポイントは、利用している仮想ネットワークからAzureのバックボーンサービス上でトラフィックを直接受け取ります。そのため、サービストラフィックに影響を与える事なく、トラフィックの監査と監視を続ける事が出来ます。

◆管理の手間がかからない

サービスエンドポイントの設定には、ネットワークアドレス交換(NAT)やゲートウェイデバイスは必要ありません。そのため、サブネット上での単純なクリックで操作する事ができ、サービスエンドポイントを維持する為の余分な手間がかかりません。

サービスエンドポイントの注意点

◆PaaSからVNETへの接続

サービスエンドポイントは、VNET内→PaaSへの一方通行になります。そのためPaaSからVNETへアクセスする際には利用することが出来ません。

◆リージョン

基本的に、同一リージョン内での構成になるため、SQLServer等のペアリージョンでフェールオーバグループを構成する場合、切替時のオペレーションの注意が必要になります。

⚠️ プライベートエンドポイントとの使い分けについて:Microsoft公式ドキュメントでは、Azureプラットフォーム上のサービスへのセキュリティで保護されたプライベートアクセスには「Azure Private Link(プライベートエンドポイント)」の利用が推奨されています。サービスエンドポイントは現在も提供・サポートされている機能ですが、新規に設計する場合はまずプライベートエンドポイントの採用を検討し、要件に合わない場合にサービスエンドポイントを選ぶという順序で比較することをおすすめします。両者の違いは「サービスエンドポイントとプライベートエンドポイントとの違いとは」で詳しく解説します。

サービスエンドポイントの設定の流れ

1,ストレージカウントのリソース画面で[ファイアウォールと仮装ネットワーク]の設定画面を開きます。

2,[+既存の仮装ネットワークを追加]をクリックして、アクセスを許可したいサブネットを選択します。

3,サービスエンドポイントを利用するために[有効化]をクリックします。

4,[追加]をクリックすることで、このサブネットからのアクセスが有効になります。

サービスエンドポイントとプライベートエンドポイントとの違いとは

では次に、仮想ネットワーク内のアクセスを限定する機能として似ているAzureの「サービスエンドポイント」と「プライベートエンドポイント」の違いについてご紹介していきます。その前に、プライベートエンドポイントの概要及び利点について簡単にご説明致します。

プライベートエンドポイントとは

プライベートエンドポイントとは、プライベートリンクを実現するための仕組みの一つで、プライベートリンクサービスにプライベートで安全に接続するネットワークインターフェイスを提供することが出来る機能のことです。

プライベートエンドポイントの利点

※以下、Microsoft Learn「Azure Private Link の概要」の内容をかみ砕いてご紹介致します。

◆Azure プラットフォーム上のサービスへのプライベートアクセス

接続元もしくは接続先にパブリックIPアドレスを使用せずに、Azure内のサービスに仮想ネットワークを接続することが出来ます。

◆オンプレミス及びピアリングされたネットワーク

Azureで実行されているサービスに対して、オンプレミスからExpressRouteやVPNを通してプライベートアクセスすることが出来ます。

◆データ漏洩に対する保護

プライベートエンドポイントはサービス全体ではなく、PaaSリソース特定のインスタンスにマップされます。そのため他のリソースにアクセスしないようにすることができ、データ漏洩のリスクを防ぐ事が出来ます。

◆グローバルな展開

実行しているサービスと異なるリージョンの仮想ネットワークを接続する事が出来ます。

サービスエンドポイントとプライベートエンドポイントと異なる点

プライベートエンドポイントも同様、仮想ネットワーク内のアクセスを限定する機能の一つである事が分かりました。ではサービスエンドポイントとプライベートエンドポイントの違いを3点に分けてご紹介致します。

比較項目 サービスエンドポイント プライベートエンドポイント
通信方法(to PaaS) パブリック プライベート
アクセス制限(受信) リソースのファイアウォール設定 接続要求の許可/拒否
アクセス制限(送信) サービスエンドポイントの有効化/サービスエンドポイントポリシーの定義 アクセス先のPaaSリソースを指定

※Microsoftはプラットフォーム上のサービスへのセキュリティで保護されたプライベートアクセスには、プライベートエンドポイント(Azure Private Link)の利用を推奨しています。ただし料金や管理コストの観点からサービスエンドポイントが選ばれるケースもあるため、要件に応じて選択してください。

よくある質問(FAQ)

Q. サービスエンドポイントとプライベートエンドポイントはどちらを使うべきですか?

Microsoft公式ドキュメントでは、Azure上のサービスへのセキュリティで保護されたプライベートアクセスにはプライベートエンドポイント(Azure Private Link)の利用が推奨されています。プライベートエンドポイントはPaaSリソースの特定インスタンスに直接マッピングされるためデータ漏洩リスクを抑えやすく、オンプレミスからのプライベートアクセスにも対応できます。一方でサービスエンドポイントは追加料金がかからずサブネット単位の設定だけで完結するため、コストや設定のシンプルさを優先する場合には現在も有効な選択肢です。

Q. サービスエンドポイントの利用に追加料金はかかりますか?

サービスエンドポイント自体の利用に追加料金はかかりません。Azure Storage・Azure SQL Databaseなど、接続先の各Azureサービスの通常の料金体系がそのまま適用されます。

Q. サービスエンドポイントを設定すると仮想マシンの通信にどんな変化がありますか?

サービスエンドポイントを有効にすると、該当サブネットからAzureサービスへ通信する際の送信元IPアドレスが、パブリックIPv4アドレスからそのサブネットのプライベートIPv4アドレスに切り替わります。パブリックIPアドレスを許可条件にしていた既存のファイアウォール規則はこの時点で機能しなくなるため、設定前にファイアウォール規則側の対応を確認しておく必要があります。また切り替えの瞬間、既存のTCP接続が一度切断される点にも注意してください。

Q. オンプレミス環境からサービスエンドポイントで保護したリソースにアクセスできますか?

既定ではできません。サービスエンドポイントは仮想ネットワーク内のサブネットに対して構成される機能のため、オンプレミスのネットワークから直接アクセスすることはできません。オンプレミスからのアクセスを許可したい場合は、ExpressRouteなどで使用しているNAT用パブリックIPアドレスを、対象リソースのIPファイアウォール設定に個別に許可登録する必要があります。

Q. サービスエンドポイントはどのAzureサービスで使えますか?

Azure Storage、Azure SQL Database、Azure Cosmos DB、Azure Key Vault、Azure Service Bus、Azure Event Hubs、Azure App Serviceなど、主要なAzureサービスで一般提供されています。対応状況はサービスやリージョンによって異なる場合があるため、利用前に対象サービス側のドキュメントで対応可否を確認することをおすすめします。

まとめ

この記事のポイント:

  • サービスエンドポイントは、仮想ネットワーク内の特定サブネットからのみAzureサービスへのアクセスを許可できる機能で、追加料金なく手軽に設定できる
  • 設定すると通信の送信元IPがプライベートIPに切り替わるため、既存のパブリックIPベースのファイアウォール規則への影響を事前に確認する必要がある
  • Microsoft公式ドキュメントでは、プラットフォーム上のサービスへのセキュリティで保護されたプライベートアクセスにはプライベートエンドポイント(Azure Private Link)の利用が推奨されている
  • サービスエンドポイントはパブリック経由・ファイアウォールベースの制御、プライベートエンドポイントはプライベート接続・接続要求ベースの制御という違いがある
  • コストやシンプルさを優先するならサービスエンドポイント、より強固なセキュリティ境界やオンプレミスからのプライベートアクセスが必要ならプライベートエンドポイントの採用を検討する

Azureのサービスエンドポイントについていかがでしたでしょうか。サービスエンドポイントは、Azureを使用する上でとても有意義な機能です。また、プライベートエンドポイントも同じく仮想ネットワーク内のアクセスを限定する機能を持ち、どちらも一長一短があります。是非この記事を参考にして、それぞれの特徴を理解し活用してみてください!

▼ アクロビジョンについて

👔

一緒に働きましょう

一人ひとりのキャリアに向き合い、
活躍できる現場をご紹介します。

採用サイトを見る →
💻

システム開発のご依頼・ご相談

コンサルティングから運用保守まで、
ワンストップで対応します。

まずはお気軽にご相談ください →

前の記事

Azureサービス一覧紹介

次の記事

AzureとAWSの違いは?