仮想ネットワーク サービス タグVirtual network service tags

サービス タグは、指定された Azure サービスからの IP アドレス プレフィックスのグループを表します。A service tag represents a group of IP address prefixes from a given Azure service. サービス タグに含まれるアドレス プレフィックスの管理は Microsoft が行い、アドレスが変化するとサービス タグは自動的に更新されます。これにより、ネットワーク セキュリティ規則に対する頻繁な更新の複雑さを最小限に抑えられます。Microsoft manages the address prefixes encompassed by the service tag and automatically updates the service tag as addresses change, minimizing the complexity of frequent updates to network security rules.

サービス タグを使用して、ネットワーク セキュリティ グループ または  Azure Firewall でのネットワーク アクセス制御を定義できます。You can use service tags to define network access controls on network security groups or Azure Firewall. セキュリティ規則を作成するときに、特定の IP アドレスの代わりにサービス タグを使用します。Use service tags in place of specific IP addresses when you create security rules. 規則の適切な "ソース " または " 宛先 " フィールドにサービス タグ名 (たとえば ApiManagement) を指定することにより、対応するサービスのトラフィックを許可または拒否できます。By specifying the service tag name (for example, ApiManagement) in the appropriate source or destination field of a rule, you can allow or deny the traffic for the corresponding service.

サービス タグを使用すると、ネットワーク分離を実現し、パブリック エンドポイントを持つ Azure サービスへのアクセス時に一般のインターネットから Azure リソースを保護できます。You can use service tags to achieve network isolation and protect your Azure resources from the general Internet while accessing Azure services that have public endpoints. 受信/送信ネットワーク セキュリティ グループ規則を作成して、インターネットとの間のトラフィックを拒否し、AzureCloud または他の特定の Azure サービスの利用可能なサービス タグとの間のトラフィックを許可します。Create inbound/outbound network security group rules to deny traffic to/from Internet and allow traffic to/from AzureCloud or other available service tags of specific Azure services.

利用可能なサービス タグAvailable service tags

次の表には、ネットワーク セキュリティ グループの規則で使用できるすべてのサービス タグが含まれています。The following table includes all the service tags available for use in network security group rules.

各列は、タグが次を満たすかどうかを示しています。The columns indicate whether the tag:

  • 受信または送信トラフィックを扱う規則に適している。Is suitable for rules that cover inbound or outbound traffic.
  • リージョン スコープをサポートしている。Supports regional scope.
  • Azure Firewall 規則で使用可能である。Is usable in Azure Firewall rules.

既定では、サービス タグにはクラウド全体の範囲が反映されます。By default, service tags reflect the ranges for the entire cloud. サービス タグによっては、対応する IP 範囲を指定されたリージョンに制限することで、より詳細な制御を実現することもできます。Some service tags also allow more granular control by restricting the corresponding IP ranges to a specified region. たとえば、サービス タグ Storage はクラウド全体の Azure Storage を表していますが、Storage.WestUS を使用すると、WestUS リージョンのストレージ IP アドレスのみに範囲が限定されます。For example, the service tag Storage represents Azure Storage for the entire cloud, but Storage.WestUS narrows the range to only the storage IP address ranges from the WestUS region. 次の表に、各サービス タグでそのようなリージョン スコープがサポートされるかどうかを示します。The following table indicates whether each service tag supports such regional scope.

タグTag 目的Purpose 受信または送信で使用できるかCan use inbound or outbound? リージョン別かCan be regional? Azure Firewall と共に使用できるかCan use with Azure Firewall?
ActionGroupActionGroup アクション グループ。Action Group. 受信Inbound いいえNo いいえNo
ApiManagementApiManagement Azure API Management 専用デプロイのための管理トラフィック。Management traffic for Azure API Management-dedicated deployments.

注: このタグは、リージョンごとのコントロール プレーンの Azure API Management サービス エンドポイントを表します。Note: This tag represents the Azure API Management service endpoint for control plane per region. これにより、顧客は API Management サービス上で構成された API、操作、ポリシー、NamedValues に対する管理操作を実行できるようになります。This enables customers to perform management operations on the APIs, Operations, Policies, NamedValues configured on the API Management service.
受信Inbound はいYes はいYes
ApplicationInsightsAvailabilityApplicationInsightsAvailability Application Insights の可用性。Application Insights Availability. 受信Inbound いいえNo いいえNo
AppConfigurationAppConfiguration App Configuration。App Configuration. 送信Outbound いいえNo いいえNo
AppServiceAppService Azure App Service。Azure App Service. このタグは、Web アプリのフロントエンドに対する送信セキュリティ規則で推奨されます。This tag is recommended for outbound security rules to web app front ends. 送信Outbound はいYes はいYes
AppServiceManagementAppServiceManagement App Service Environment 専用デプロイのための管理トラフィック。Management traffic for deployments dedicated to App Service Environment. 両方Both いいえNo はいYes
AzureActiveDirectoryAzureActiveDirectory Azure Active Directory。Azure Active Directory. 送信Outbound いいえNo はいYes
AzureActiveDirectoryDomainServicesAzureActiveDirectoryDomainServices Azure Active Directory Domain Services 専用デプロイのための管理トラフィック。Management traffic for deployments dedicated to Azure Active Directory Domain Services. 両方Both いいえNo はいYes
AzureAdvancedThreatProtectionAzureAdvancedThreatProtection Azure Advanced Threat Protection。Azure Advanced Threat Protection. 送信Outbound いいえNo いいえNo
AzureBackupAzureBackup Azure Backup。Azure Backup.

注: このタグは、Storage タグと AzureActiveDirectory タグに依存します。Note: This tag has a dependency on the Storage and AzureActiveDirectory tags.
送信Outbound いいえNo はいYes
AzureBotServiceAzureBotService Azure Bot Service。Azure Bot Service. 送信Outbound いいえNo いいえNo
AzureCloudAzureCloud すべてのデータセンター パブリック IP アドレスAll datacenter public IP addresses. 送信Outbound はいYes はいYes
AzureCognitiveSearchAzureCognitiveSearch Azure Cognitive Search。Azure Cognitive Search.

このタグまたはこのタグによってカバーされる IP アドレスは、データ ソースへのセキュリティで保護されたアクセスをインデクサーに付与するために使用できます。This tag or the IP addresses covered by this tag can be used to grant indexers secure access to data sources. 詳細については、インデクサーの接続に関するドキュメントを参照してください。Refer the indexer connection documentation for more details.

:検索サービスの IP アドレスは、このサービス タグの IP 範囲の一覧に含まれておらず、またデータ ソースの IP ファイアウォールにも追加される必要がありますNote: The IP of the search service is not included in the list of IP ranges for this service tag and also needs to be added to the IP firewall of data sources.
受信Inbound いいえNo いいえNo
AzureConnectorsAzureConnectors プローブ/バックエンド接続用の Azure Logic Apps コネクタ。Azure Logic Apps connectors for probe/back-end connections. 受信Inbound はいYes はいYes
AzureContainerRegistryAzureContainerRegistry Azure Container Registry。Azure Container Registry. 送信Outbound はいYes はいYes
AzureCosmosDBAzureCosmosDB Azure Cosmos DB。Azure Cosmos DB. 送信Outbound はいYes はいYes
AzureDatabricksAzureDatabricks Azure Databricks。Azure Databricks. 両方Both いいえNo いいえNo
AzureDataExplorerManagementAzureDataExplorerManagement Azure Data Explorer 管理。Azure Data Explorer Management. 受信Inbound いいえNo いいえNo
AzureDataLakeAzureDataLake Azure Data Lake Storage Gen1。Azure Data Lake Storage Gen1. 送信Outbound いいえNo はいYes
AzureDevSpacesAzureDevSpaces Azure Dev Spaces。Azure Dev Spaces. 送信Outbound いいえNo いいえNo
AzureEventGridAzureEventGrid Azure Event Grid。Azure Event Grid. 両方Both いいえNo いいえNo
AzureFrontDoor.FrontendAzureFrontDoor.Frontend
AzureFrontDoor.BackendAzureFrontDoor.Backend
AzureFrontDoor.FirstPartyAzureFrontDoor.FirstParty
Azure Front Door。Azure Front Door. 両方Both いいえNo いいえNo
AzureInformationProtectionAzureInformationProtection Azure Information Protection。Azure Information Protection.

注: このタグは、AzureActiveDirectoryAzureFrontDoor.Frontend、および AzureFrontDoor.FirstParty タグに依存します。Note: This tag has a dependency on the AzureActiveDirectory, AzureFrontDoor.Frontend and AzureFrontDoor.FirstParty tags.
送信Outbound いいえNo いいえNo
AzureIoTHubAzureIoTHub Azure IoT Hub。Azure IoT Hub. 送信Outbound いいえNo いいえNo
AzureKeyVaultAzureKeyVault Azure Key Vault。Azure Key Vault.

注: このタグは、AzureActiveDirectory タグに依存します。Note: This tag has a dependency on the AzureActiveDirectory tag.
送信Outbound はいYes はいYes
AzureLoadBalancerAzureLoadBalancer Azure インフラストラクチャのロード バランサー。The Azure infrastructure load balancer. このタグは、Azure の正常性プローブの送信元となるホストの仮想 IP アドレス (168.63.129.16) に変換されます。The tag translates to the virtual IP address of the host (168.63.129.16) where the Azure health probes originate. これには、Azure Load Balancer リソースへのトラフィックは含まれません。This does not include traffic to your Azure Load Balancer resource. Azure Load Balancer を使っていない場合は、この規則をオーバーライドできます。If you're not using Azure Load Balancer, you can override this rule. 両方Both いいえNo いいえNo
AzureMachineLearningAzureMachineLearning Azure Machine LearningAzure Machine Learning. 両方Both いいえNo はいYes
AzureMonitorAzureMonitor Log Analytics、Application Insights、AzMon、およびカスタム メトリック (GiG エンドポイント)。Log Analytics, Application Insights, AzMon, and custom metrics (GiG endpoints).

注: Log Analytics では、このタグは Storage タグに依存します。Note: For Log Analytics, this tag has a dependency on the Storage tag.
送信Outbound いいえNo はいYes
AzureOpenDatasetsAzureOpenDatasets Azure Open Datasets。Azure Open Datasets.

注: このタグは、AzureFrontDoor.Frontend および Storage タグに依存します。Note: This tag has a dependency on the AzureFrontDoor.Frontend and Storage tag.
送信Outbound いいえNo いいえNo
AzurePlatformDNSAzurePlatformDNS 基本インフラストラクチャ (既定) の DNS サービス。The basic infrastructure (default) DNS service.

このタグを使用すると、既定の DNS を無効にすることができます。You can use this tag to disable the default DNS. このタグを使用する場合は注意が必要です。Be cautious when you use this tag. Azure プラットフォームに関する考慮事項」を参照することをお勧めします。We recommend that you read Azure platform considerations. また、このタグを使用する前にテストを実行することをお勧めします。We also recommend that you perform testing before you use this tag.
送信Outbound いいえNo いいえNo
AzurePlatformIMDSAzurePlatformIMDS Azure Instance Metadata Service (IMDS)。これは基本的なインフラストラクチャ サービスです。Azure Instance Metadata Service (IMDS), which is a basic infrastructure service.

このタグを使用すると、既定の IMDS を無効にすることができます。You can use this tag to disable the default IMDS. このタグを使用する場合は注意が必要です。Be cautious when you use this tag. Azure プラットフォームに関する考慮事項」を参照することをお勧めします。We recommend that you read Azure platform considerations. また、このタグを使用する前にテストを実行することをお勧めします。We also recommend that you perform testing before you use this tag.
送信Outbound いいえNo いいえNo
AzurePlatformLKMAzurePlatformLKM Windows のライセンスまたはキー管理サービス。Windows licensing or key management service.

このタグを使用すると、ライセンスの既定値を無効にすることができます。You can use this tag to disable the defaults for licensing. このタグを使用する場合は注意が必要です。Be cautious when you use this tag. Azure プラットフォームに関する考慮事項」を参照することをお勧めします。We recommend that you read Azure platform considerations. また、このタグを使用する前にテストを実行することをお勧めします。We also recommend that you perform testing before you use this tag.
送信Outbound いいえNo いいえNo
AzureResourceManagerAzureResourceManager Azure Resource Manager。Azure Resource Manager. 送信Outbound いいえNo いいえNo
AzureSignalRAzureSignalR Azure SignalR。Azure SignalR. 送信Outbound いいえNo いいえNo
AzureSiteRecoveryAzureSiteRecovery Azure Site Recovery。Azure Site Recovery.

注: このタグは、AzureActiveDirectoryAzureKeyVaultEventHubGuestAndHybridManagement、および Storage タグに依存します。Note: This tag has a dependency on the AzureActiveDirectory, AzureKeyVault, EventHub,GuestAndHybridManagement and Storage tags.
送信Outbound いいえNo いいえNo
AzureTrafficManagerAzureTrafficManager Azure Traffic Manager プローブ IP アドレス。Azure Traffic Manager probe IP addresses.

Traffic Manager プローブ IP アドレスについて詳しくは、「Traffic Manager についてよく寄せられる質問 (FAQ)」をご覧ください。For more information on Traffic Manager probe IP addresses, see Azure Traffic Manager FAQ.
受信Inbound いいえNo はいYes
BatchNodeManagementBatchNodeManagement Azure Batch 専用デプロイのための管理トラフィック。Management traffic for deployments dedicated to Azure Batch. 両方Both いいえNo はいYes
CognitiveServicesManagementCognitiveServicesManagement Azure Cognitive Services のトラフィックのアドレス範囲。The address ranges for traffic for Azure Cognitive Services. 両方Both いいえNo いいえNo
DataFactoryDataFactory Azure Data FactoryAzure Data Factory 両方Both いいえNo いいえNo
DataFactoryManagementDataFactoryManagement Azure Data Factory の管理トラフィック。Management traffic for Azure Data Factory. 送信Outbound いいえNo いいえNo
Dynamics365ForMarketingEmailDynamics365ForMarketingEmail Dynamics 365 のマーケティング電子メール サービスのアドレス範囲。The address ranges for the marketing email service of Dynamics 365. 送信Outbound はいYes いいえNo
ElasticAFDElasticAFD エラスティック Azure Front Door。Elastic Azure Front Door. 両方Both いいえNo いいえNo
EventHubEventHub Azure Event Hubs。Azure Event Hubs. 送信Outbound はいYes はいYes
GatewayManagerGatewayManager Azure VPN Gateway と Application Gateway 専用デプロイのための管理トラフィック。Management traffic for deployments dedicated to Azure VPN Gateway and Application Gateway. 受信Inbound いいえNo いいえNo
GuestAndHybridManagementGuestAndHybridManagement Azure Automation とゲスト構成。Azure Automation and Guest Configuration. 送信Outbound いいえNo はいYes
HDInsightHDInsight Azure HDInsight。Azure HDInsight. 受信Inbound はいYes いいえNo
InternetInternet パブリック インターネットによってアクセスできる仮想ネットワークの外部の IP アドレス空間。The IP address space that's outside the virtual network and reachable by the public internet.

このアドレス範囲には、Azure によって所有されているパブリック IP アドレス空間が含まれています。The address range includes the Azure-owned public IP address space.
両方Both いいえNo いいえNo
LogicAppsLogicApps Logic Apps。Logic Apps. 両方Both いいえNo いいえNo
LogicAppsManagementLogicAppsManagement Logic Apps の管理トラフィック。Management traffic for Logic Apps. 受信Inbound いいえNo いいえNo
MicrosoftCloudAppSecurityMicrosoftCloudAppSecurity Microsoft Cloud App Security。Microsoft Cloud App Security. 送信Outbound いいえNo いいえNo
MicrosoftContainerRegistryMicrosoftContainerRegistry Microsoft コンテナー イメージ用のコンテナー レジストリ。Container registry for Microsoft container images.

注: このタグは AzureFrontDoor.FirstParty タグに依存します。Note: This tag has a dependency on the AzureFrontDoor.FirstParty tag.
送信Outbound はいYes はいYes
PowerQueryOnlinePowerQueryOnline Power Query Online。Power Query Online. 両方Both いいえNo いいえNo
ServiceBusServiceBus Premium サービス レベルを使用する Azure Service Bus トラフィック。Azure Service Bus traffic that uses the Premium service tier. 送信Outbound はいYes はいYes
ServiceFabricServiceFabric Azure Service Fabric。Azure Service Fabric.

注: このタグは、リージョンごとのコントロール プレーンの Service Fabric サービス エンドポイントを表します。Note: This tag represents the Service Fabric service endpoint for control plane per region. これにより、顧客は VNET から Service Fabric クラスターに対する管理操作を実行できるようになります (エンドポイントの例:This enables customers to perform management operations for their Service Fabric clusters from their VNET (endpoint eg. https://westus.servicefabric.azure.com)https:// westus.servicefabric.azure.com)
両方Both いいえNo いいえNo
SqlSql Azure SQL Database、Azure Database for MySQL、Azure Database for PostgreSQL、および Azure SQL Data Warehouse。Azure SQL Database, Azure Database for MySQL, Azure Database for PostgreSQL, and Azure SQL Data Warehouse.

注: このタグはサービスだけを表し、サービスの特定のインスタンスは表しません。Note: This tag represents the service, but not specific instances of the service. たとえば、このタグは Azure SQL Database サービスを表しますが、特定の SQL データベースや SQL サーバーは表しません。For example, the tag represents the Azure SQL Database service, but not a specific SQL database or server. このタグは、SQL マネージド インスタンスには適用されません。This tag does not apply to SQL managed instance.
送信Outbound はいYes はいYes
SqlManagementSqlManagement SQL 専用デプロイのための管理トラフィック。Management traffic for SQL-dedicated deployments. 両方Both いいえNo はいYes
StorageStorage Azure Storage です。Azure Storage.

注: このタグはサービスだけを表し、サービスの特定のインスタンスは表しません。Note: This tag represents the service, but not specific instances of the service. たとえば、このタグは Azure Storage サービスを表しますが、特定の Azure Storage アカウントは表しません。For example, the tag represents the Azure Storage service, but not a specific Azure Storage account.
送信Outbound はいYes はいYes
StorageSyncServiceStorageSyncService ストレージ同期サービス。Storage Sync Service. 両方Both いいえNo いいえNo
WindowsVirtualDesktopWindowsVirtualDesktop Windows Virtual Desktop。Windows Virtual Desktop. 両方Both いいえNo はいYes
VirtualNetworkVirtualNetwork 仮想ネットワーク アドレス空間 (仮想ネットワークに対して定義されているすべての IP アドレスの範囲)、すべての接続されたオンプレミスのアドレス空間、ピアリングされた仮想ネットワーク、仮想ネットワーク ゲートウェイに接続された仮想ネットワーク、ホストの仮想 IP アドレス、およびユーザーが定義したルートで使用されるアドレス プレフィックス。The virtual network address space (all IP address ranges defined for the virtual network), all connected on-premises address spaces, peered virtual networks, virtual networks connected to a virtual network gateway, the virtual IP address of the host, and address prefixes used on user-defined routes. このタグには、既定のルートも含まれる場合もあります。This tag might also contain default routes. 両方Both いいえNo いいえNo

注意

(Azure Resource Manager の前の) クラシック デプロイ モデルでは、前の表に示したタグのサブセットがサポートされます。In the classic deployment model (before Azure Resource Manager), a subset of the tags listed in the previous table are supported. これらのタグは、スペルが異なります。These tags are spelled differently:

クラシックのスペルClassic spelling 同等のリソース マネージャー タグEquivalent Resource Manager tag
AZURE_LOADBALANCERAZURE_LOADBALANCER AzureLoadBalancerAzureLoadBalancer
INTERNETINTERNET インターネットInternet
VIRTUAL_NETWORKVIRTUAL_NETWORK VirtualNetworkVirtualNetwork

注意

Azure サービスのサービス タグは、使用される特定のクラウドのアドレス プレフィックスを表します。Service tags of Azure services denote the address prefixes from the specific cloud being used. たとえば、Azure パブリック クラウドの Sql タグ値に対応する基になる IP 範囲は、Azure China クラウドの基になる範囲とは異なります。For example, the underlying IP ranges that correspond to the Sql tag value on the Azure Public cloud will be different from the underlying ranges on the Azure China cloud.

注意

Azure Storage や Azure SQL Database などのサービスの仮想ネットワーク サービス エンドポイントを実装する場合、Azure はサービスの仮想ネットワーク サブネットへのルートを追加します。If you implement a virtual network service endpoint for a service, such as Azure Storage or Azure SQL Database, Azure adds a route to a virtual network subnet for the service. ルートのアドレス プレフィックスは、対応するサービス タグと同じアドレス プレフィックスまたは CIDR 範囲になります。The address prefixes in the route are the same address prefixes, or CIDR ranges, as those of the corresponding service tag.

オンプレミスのサービス タグService tags on-premises

現在のサービス タグと範囲情報を、オンプレミスのファイアウォール構成の一部として取得して含めることができます。You can obtain the current service tag and range information to include as part of your on-premises firewall configurations. この情報は、各サービス タグに対応する現在の特定時点の IP 範囲の一覧です。This information is the current point-in-time list of the IP ranges that correspond to each service tag. 次のセクションで説明するように、プログラムまたは JSON ファイルのダウンロードを使用して、この情報を取得できます。You can obtain the information programmatically or via a JSON file download, as described in the following sections.

Service Tag Discovery API を使用する (パブリック プレビュー)Use the Service Tag Discovery API (public preview)

サービス タグの現在の一覧を IP アドレス範囲の詳細と共にプログラムで取得できます。You can programmatically retrieve the current list of service tags together with IP address range details:

注意

パブリック プレビューの段階であるため、Discovery API によって返される情報は、JSON のダウンロードによって返される情報よりも新しくない場合がありますWhile it's in public preview, the Discovery API might return information that's less current than information returned by the JSON downloads. (次のセクションを参照してください)。(See the next section.)

ダウンロード可能な JSON ファイルを使用してサービス タグを検出するDiscover service tags by using downloadable JSON files

サービス タグの現在の一覧と IP アドレス範囲の詳細を含む JSON ファイルをダウンロードできます。You can download JSON files that contain the current list of service tags together with IP address range details. これらの一覧は、毎週更新されて公開されます。These lists are updated and published weekly. 各クラウドの場所は次のとおりです。Locations for each cloud are:

注意

Azure PublicAzure China、および Azure Germany については、この情報のサブセットが XML ファイルで公開されています。A subset of this information has been published in XML files for Azure Public, Azure China, and Azure Germany. これらの XML ダウンロードは、2020 年 6 月 30 日に非推奨となり、その後は使用できなくなります。These XML downloads will be deprecated by June 30, 2020 and will no longer be available after that date. 前のセクションの説明に従って、Discovery API または JSON ファイルのダウンロードの使用に移行してください。You should migrate to using the Discovery API or JSON file downloads as described in the previous sections.

ヒントTips

  • ある公開からその次の公開に更新されたかどうかは、JSON ファイル内の changeNumber の値の増加に注目することで理解できます。You can detect updates from one publication to the next by noting increased changeNumber values in the JSON file. 各サブセクション (たとえば Storage.WestUS) には、変更が発生するたびに増えていく固有の changeNumber があります。Each subsection (for example, Storage.WestUS) has its own changeNumber that's incremented as changes occur. ファイルの changeNumber の最上位レベルは、サブセクションのいずれかが変更されると増加します。The top level of the file's changeNumber is incremented when any of the subsections is changed.
  • サービス タグ情報を解析する方法の例 (WestUS のストレージについてのすべてのアドレス範囲を取得する方法など) については、Service Tag Discovery API PowerShell のドキュメントを参照してください。For examples of how to parse the service tag information (for example, get all address ranges for Storage in WestUS), see the Service Tag Discovery API PowerShell documentation.

次のステップNext steps