プライベート エンドポイントのネットワーク ポリシーを管理する

既定では、仮想ネットワーク内のサブネットに対してネットワーク ポリシーは無効になっています。 ユーザー定義ルートやネットワーク セキュリティ グループのサポートなどのネットワーク ポリシーを使用するには、サブネットに対してネットワーク ポリシーのサポートを有効にする必要があります。 この設定は、サブネット内のプライベート エンドポイントにのみ適用され、サブネット内のすべてのプライベート エンドポイントに影響します。 サブネット内の他のリソースについては、ネットワーク セキュリティ グループのセキュリティ規則に基づいてアクセスが制御されます。

ネットワーク ポリシーは、ネットワーク セキュリティ グループに対してのみ有効にすることも、ユーザー定義ルートに対してのみ有効にすることも、両方に対して有効にすることもできます。

ユーザー定義ルートのネットワーク セキュリティ ポリシーを有効にした場合は、仮想ネットワーク アドレス空間以上のカスタム アドレス プレフィックスを使用して、プライベート エンドポイントによって伝達される /32 の既定のルートを無効にすることができます。 この機能は、プライベート エンドポイント接続要求がファイアウォールまたは仮想アプライアンスを経由するようにする場合に役立ちます。 それ以外の場合、/32 の既定のルートは、最長プレフィックス一致アルゴリズムに従ってトラフィックをプライベート エンドポイントに直接送信します。

重要

プライベート エンドポイント ルートを無効にするには、ユーザー定義ルートに、プライベート エンドポイントがプロビジョニングされている仮想ネットワーク アドレス空間以上のプレフィックスが必要です。 たとえば、ユーザー定義ルートの既定のルート (0.0.0.0/0) では、プライベート エンドポイント ルートは無効になりません。 プライベート エンドポイントをホストするサブネットでネットワーク ポリシーを有効にする必要があります。

プライベート エンドポイントのネットワーク ポリシーを有効または無効にするには、次の手順に従います。

  • Azure portal
  • Azure PowerShell
  • Azure CLI
  • Azure Resource Manager テンプレート (ARM テンプレート)

次の例では、名前付きリソース グループmyResourceGroupでホストされているサブネット10.1.0.0/24を使用して名前が付defaultけられたmyVNet仮想ネットワークを有効または無効にするPrivateEndpointNetworkPolicies方法について説明します。

ネットワーク ポリシーを有効にする

  1. Azure portal にサインインします。

  2. ポータルの上部にある検索ボックスに、「仮想ネットワーク」と入力します。 [仮想ネットワーク] を選択します。

  3. [myVNet] を選択します。

  4. myVNET の設定で、[サブネット] を選択します。

  5. 既定のサブネットを選択します。

  6. 既定のサブネットのプロパティで、ネットワーク セキュリティ グループ、ルート テーブルまたはその両方の チェック ボックスをプライベート エンドポイントのネットワーク ポリシーで選択します

  7. [保存] を選択します。

ネットワーク ポリシーを無効にする

  1. Azure portal にサインインします。

  2. ポータルの上部にある検索ボックスに、「仮想ネットワーク」と入力します。 [仮想ネットワーク] を選択します。

  3. [myVNet] を選択します。

  4. myVNET の設定で、[サブネット] を選択します。

  5. 既定のサブネットを選択します。

  6. 既定のサブネットのプロパティで、[プライベート エンドポイントのネットワーク ポリシー][無効] を選択します。

  7. [保存] を選択します。

重要

プライベート エンドポイントには、ネットワーク ポリシー機能、ネットワーク セキュリティ グループ、およびユーザー定義ルートに関する制限があります。 詳細については、制限に関するページを参照してください。

次のステップ