Cos'è un endpoint di servizio standard Azure?

Un endpoint di servizio standard consente di collegare in modo sicuro carichi di lavoro IaaS alle risorse PaaS utilizzando perimetro di sicurezza di rete e identificatori di rete (IP pubblici). Questa capacità affronta le limitazioni di scalabilità negli endpoint di servizio base e semplifica la configurazione per ambienti cloud più sicuri ed efficienti.

Important

L'endpoint standard del servizio è attualmente in anteprima. Questa anteprima viene messa a disposizione senza contratto di servizio e non è consigliata per i carichi di lavoro di produzione. Alcune funzionalità potrebbero non essere supportate o potrebbero avere funzionalità limitate. Per ulteriori informazioni, vedere Condizioni supplementari per l'uso delle versioni di anteprima di Microsoft Azure.

Come funziona un endpoint di servizio standard

Un endpoint di servizio standard introduce il concetto di identificatore di rete - un indirizzo IP pubblico che associ agli endpoint di servizio nelle tue subnet. L'indirizzo IP pubblico viene utilizzato solo come metodo di identificazione del traffico che si collega direttamente alla rete virtuale al servizio.

Per configurare un endpoint di servizio standard, si crea un indirizzo IP pubblico, si associa come identificatore di rete agli endpoint di servizio nelle subreti, si proteggono le risorse PaaS all'interno di un perimetro di sicurezza di rete e si aggiungono regole di accesso in entrata basate su IP che corrispondono all'identificatore di rete. L'identificatore di rete identifica il traffico proveniente dalle tue subnet e il perimetro di sicurezza di rete lo autorizza. Puoi assegnare lo stesso indirizzo IP pubblico a tutte le subnet di una regione e a un abbonamento, riducendo drasticamente il numero di voci ACL richieste rispetto agli endpoint di servizio base. Un singolo identificatore di rete può rappresentare molti VNet e subnet.

Diagramma delle reti virtuali su due abbonamenti che condividono un unico identificatore di rete IP pubblico sui loro endpoint di servizio, per i quali un perimetro di sicurezza di rete consente l'ingresso alle risorse PaaS di Azure in un tenant cliente.

Per istruzioni di implementazione passo dopo passo, vedi:

Servizi supportati

Gli endpoint dei servizi con identificatori di rete sono disponibili per i seguenti servizi Azure. La risorsa Microsoft.* è racchiusa tra parentesi. Abilita questa risorsa dal lato della subnet mentre configuri un endpoint di servizio standard:

Service Fornitore di risorse Availability
Archiviazione di Azure Microsoft.Storage Generalmente disponibile in tutte le regioni di Azure
Azure Key Vault Microsoft.KeyVault Generalmente disponibile in tutte le regioni di Azure
Database SQL di Azure Microsoft.Sql Generalmente disponibile in tutte le regioni di Azure
Azure Cosmos DB Microsoft. AzureCosmosDB Generalmente disponibile in tutte le regioni di Azure

Vantaggi principali

Un endpoint di servizio standard offre i seguenti vantaggi:

  • Configurazione semplificata con meno overhead gestionale: Associa un singolo IP pubblico come identificatore di rete su più sottoreti e VNet. Le modifiche al ciclo di vita della subnet non richiedono l'aggiornamento delle regole di accesso lato servizio.

  • Miglioramento della scalabilità e affidabilità: Supera i tradizionali limiti di scalabilità degli endpoint di servizio, consentendo migliaia di connessioni senza dover affrontare i throttling dei fornitori di risorse.

  • Integrazione del perimetro di sicurezza di rete: Far rispettare la sicurezza basata sul perimetro per le risorse PaaS utilizzando il perimetro di sicurezza di rete. Centralizza il controllo degli accessi utilizzando regole di sicurezza perimetrale di rete invece di gestire le ACL per risorsa.

  • Supporto identificatore di rete: Associare gli IP pubblici alle subreti per una connettività flessibile e multi-abbonamento. Lo stesso IP pubblico può essere riutilizzato su più VNet e abbonamenti all'interno dello stesso tenant.

  • Supporto cross-subscription: Riutilizzare IP pubblici come identificatori di rete tra abbonamenti all'interno dello stesso tenant e regione durante l'anteprima.

Confronta le opzioni di connettività

La tabella seguente confronta gli endpoint di servizio base, gli endpoint standard e collegamento privato di Azure:

Capability Endpoint del servizio di base Endpoint di servizio standard Collegamento privato di Azure
Connettività privata (senza endpoint pubblico esposto) Non supportato Non supportato Sostenuto
Connettività on-premises (instradare il traffico in modo privato) Non supportato Non supportato Sostenuto
Protezione dell'esfiltrazione dei dati Non supportato Non supportato Sostenuto
Facilità di configurazione (DNS, creazione degli endpoint, approvazione) Simple Simple Complesso
Soluzione scalabile Non supportato Sostenuto Sostenuto
Disponibilità del servizio Limitato (circa 10 servizi) Limitata (4 servizi) Broad (70+ servizi)
Prezzi Free Paid Paid

Limitations

  • Gli endpoint vengono abilitati nelle subnet configurate nelle reti virtuali di Azure. Gli endpoint non possono essere usati per il traffico dai servizi locali ai servizi di Azure. Per maggiori informazioni, consulta Accesso al servizio Azure sicuro da on-premises.

  • Tutti gli endpoint di servizio in una subnet devono fare riferimento allo stesso identificatore di rete, altrimenti l'operazione fallisce.

  • Riutilizzabilità delle risorse: L'anteprima supporta il riutilizzo di IP pubblici come identificatori di rete tra abbonamenti all'interno dello stesso tenant e regione. La condivisione cross-tenant e cross-region non è supportata. I prefissi IP pubblici possono essere utilizzati in altri scenari di implementazione, come NAT Gateway o Load Balancer.

  • Controlli di accesso alle risorse PaaS: il perimetro di sicurezza di rete consente un accesso pubblico limitato alle risorse PaaS tramite regole basate su IP utilizzando prefissi o istanze IP pubbliche. Sono supportati fino a 200 prefissi e 1.000 risorse PaaS per perimetro di sicurezza di rete.

Disponibilità della funzionalità

La funzione è attualmente disponibile nel cloud pubblico e nei seguenti cloud nazionali: Mooncake, Fairfax, UsSec e UsNAT. Bleu, Delos e GovSG non sono abilitati per l'anteprima.

Pricing

Standard Service Endpoint è disponibile gratuitamente a luglio 2026. La pubblicazione dovrebbe iniziare dopo l'annuncio dell'anteprima, attualmente prevista per agosto 2026.

Migliori pratiche per la sicurezza del perimetro di rete

Quando utilizzi un endpoint di servizio standard con perimetro di sicurezza di rete, segui queste migliori pratiche:

  • Pianificazione delle scale: mappa la scala del tuo ambiente ai limiti del perimetro di sicurezza della rete. Sono supportati fino a 100 perimetri di sicurezza di rete per abbonamento, 200 profili per ogni perimetro di sicurezza di rete e 1.000 risorse PaaS per ogni perimetro di sicurezza di rete.

  • Raggruppamento delle risorse: Per ambienti di grandi dimensioni, suddividi le risorse su più perimetri di sicurezza di rete per rimanere entro i limiti supportati. Considera l'architettura di rete e le esigenze di isolamento quando raggruppi le risorse.

  • Progettazione del profilo: Raggruppare risorse con requisiti di accesso simili nei profili. Definisci confini di isolamento chiari in base alle esigenze organizzative, come separare ambienti sviluppo/produzione o team applicativo.

  • Configurazione delle regole: Il perimetro di sicurezza di rete supporta solo le regole di permesso, non le regole di negazione. Tutti gli accessi devono essere esplicitamente consentiti tramite regole configurate.

  • Convalida dei modelli di traffico: Esaminare e verificare tutti i modelli di traffico nel perimetro di sicurezza della rete prima di spostare le risorse in modalità di applicazione. Utilizzare i log diagnostici del perimetro di sicurezza di rete per confermare che tutto il traffico sia approvato dalle regole di accesso al perimetro di sicurezza di rete. Monitorare per una o due settimane per assicurarti che tutti i modelli di accesso siano coperti.

  • Supporto tra sottoscrizioni e aree geografiche: Il perimetro di sicurezza di rete supporta risorse distribuite tra sottoscrizioni e aree geografiche diverse, consentendo flessibilità nel raggruppamento e nella gestione.

Per maggiori informazioni, vedi Cos'è un perimetro di sicurezza di rete?

Domande frequenti

Posso usare lo stesso IP pubblico su più VNet?

Yes. Lo stesso IP pubblico può essere citato da più VNet per gli endpoint di servizio.

Posso usare lo stesso IP pubblico tra abbonamenti?

Yes. Il supporto cross-subscription è disponibile durante l'anteprima all'interno dello stesso tenant.

Quali permessi sono necessari per configurare questa funzione?

Serve il ruolo di Network Contributor o superiore. In particolare, è necessario il permesso Microsoft.Network/publicIPAddresses/joinServiceEndpointNetworkIdentifier/action. Per ulteriori informazioni sui permessi di sicurezza perimetrale di rete, consulta requisiti di controllo accessi basati sul ruolo basati sul perimetro di sicurezza di rete.

Possono essere usati intervalli IP sovrapposti come identificatori di rete in tenant diversi?

No. Gli IP pubblici devono essere unici per regione e non possono sovrapporsi.

Aggiungere o cambiare un identificatore di rete interrompe le connessioni attive?

Yes. I flussi attivi si resettano quando aggiungi o cambi un identificatore di rete su un endpoint di servizio esistente, simile all'aggiornamento da endpoint non di servizio a endpoint di servizio. Pianifica questo cambiamento per le finestre di manutenzione quando possibile.

Posso riutilizzare un indirizzo IP pubblico tra abbonamenti e tenant?

La condivisione tra sottoscrizioni è supportata all'interno dello stesso tenant. La condivisione tra tenant non è supportata.

È supportato avere un VNet in una regione e una risorsa PaaS in un'altra?

Sì, questa configurazione è supportata per Azure Cosmos DB, Azure Key Vault e Archiviazione di Azure. Per database SQL di Azure, il supporto cross-region non è disponibile durante l'anteprima.

Passaggi successivi