対象:AIゲートウェイティア(プレビュー)
Important
AI Gatewayのティアは現在パブリックプレビュー中です。 パブリックプレビュー期間中、AIゲートウェイティアは以下の地域で利用可能です:
- 米国 - East US 2
- ヨーロッパ - スウェーデン中央
ゲートウェイトラフィックが公共のインターネットを使わないようにする場合は、プライベートネットワークを使いましょう。 プライベートネットワーキングには二つの方向性があります。
- Inbound Private Linkおよびプライベートエンドポイント:仮想ネットワーク、ピアードネットワーク、または接続されたオンプレミスネットワーク内のクライアントがプライベートIPアドレスを使ってゲートウェイにアクセスできるようにします。
- アウトバウンド仮想ネットワーク統合:ゲートウェイがプライベートバックエンド、モデルエンドポイント、API、MCPサーバーを呼び出し、仮想ネットワークからのみアクセス可能な状態にします。
インバウンドとアウトバウンドのネットワークは異なる問題を解決します。 クライアントがゲートウェイを呼び出すためのプライベートエンドポイントを作成しても、ゲートウェイが自動的にプライベートバックエンドに到達できるわけではありません。 ゲートウェイがネットワーク内のリソースに到達する必要がある場合は、アウトバウンド仮想ネットワーク統合を別途設定してください。
ゲートウェイの ネットワーク ページから両方の方向を設定します。そこには インバウン ドセクション(プライベートエンドポイントとパブリックネットワークアクセス)と アウトバウン ドセクション(パブリックまたはプライベートルーティング)があります。
前提条件
プライベートネットワークの設定前に、以下の項目を準備してください:
- サポートされたプレビューリージョンにあるAIゲートウェイ層のリソースです。
- ゲートウェイと同じ 領域 内のアドレス空間が重複しない仮想ネットワークです。 アウトバウンド統合には仮想ネットワークが同じ領域にある必要があります。異なるリージョンの仮想ネットワークは、前提条件の警告を生成します。
-
インバウンドプライベートエンドポイントとアウトバウンド統合用の別々のサブネット(アウトバウンドサブネットはプライベートエンドポイントと共有できません):
- プライベートエンドポイントサブネット(クライアント仮想ネットワーク内)でゲートウェイのプライベートエンドポイントをホストします。
- このゲートウェイ専用のアウトバウンド統合サブネット(他のリソースはなし)、サイズは少なくとも/27(スケールの余裕を確保するために/24が推奨)で、
Microsoft.Web/serverFarmsに委任されます。
- アウトバウンド統合サブネット上のネットワークセキュリティグループ(NSG)で、および
StorageサービスタグへのAzureKeyVault)を許可します。 ゲートウェイは仮想ネットワーク統合時にこれらの依存関係を利用します。 - プライベートエンドポイントおよびプライベートDNSリソースを作成する権限( Permissions参照)。
- バックエンドリソース(モデルエンドポイント、API、MCPサーバー)は統合サブネットからアクセス可能で、ポート、プロトコル、ホスト名が確認されます。
Note
ポータルはアウトバウンドのサブネットチェック(地域、専用サブネット、サイズ、委任、NSGルール)を アドバイザリー警告としてのみ実行します。 セーブをブロックするわけではなく、Azure Resource Managerが設定の成功を決定します。 本番環境でプライベートルーティングに頼る前に警告を解決してください。
Permissions
プライベートネットワークの設定前に、以下の権限を割り当ててください:
| Task | 必要な許可(または組み込みの役割) |
|---|---|
| ゲートウェイのネットワーク構成を表示し変更 | ゲートウェイ リソースへの書き込み権限 (ゲートウェイ上の 共同作成者 など、ゲートウェイを構成できるロール) |
| プライベートエンドポイント接続の承認、拒否、または削除 | ゲートウェイのプライベート エンドポイント接続への書き込みおよび削除アクセス |
| プライベート エンドポイントを作成する |
Microsoft.Network/privateEndpoints/write ターゲットリソースグループ内にあり、ゲートウェイ上の承認権も付与されます |
| アウトバウンド サブネットを統合する |
Microsoft.Network/virtualNetworks/subnets/join/action サブネット上に、仮想ネットワークやサブネット(例: ネットワーク共同作成者) への読み取りアクセス |
| プライベートDNSゾーンの作成とリンク |
Microsoft.Network/privateDnsZones/write と Microsoft.Network/privateDnsZones/virtualNetworkLinks/write |
Important
ネットワークページで「保存」を選択すると、Azureは変更を適用しながら必要な役割と権限を検証します。 もしあなた(またはサブネットを統合するプラットフォームのアイデンティティ)が必要な役割や権限がなければ、更新は失敗し、ページにエラーが表示されるため、失われたアクセスを許可して再挑戦できます。 セーブする前にこの表で役割を割り当ててください。
受信プライベート リンク
Inbound Private Linkは、クライアントがプライベートIPアドレス経由でゲートウェイにアクセスでき、オプションでパブリックアクセスを完全にブロックします。
インバウンド Private Link を設定するには:
- ゲートウェイのネットワークページ、プライベートエンドポイントの「Inbound」セクションで「プライベートエンドポイントを作成」を選択します。 これによりAzureポータルが開き、ゲートウェイ向けに事前ターゲットされたプライベートエンドポイント体験を作成できます。 ゲートウェイターゲットサブリソースを選択します。
- クライアントの仮想ネットワークとプライベートエンドポイントをホストするサブネットを選択します。
- プライベートDNS統合を有効にし(またはDNSを手動設定する計画を立てる)、クライアントがゲートウェイホスト名をプライベートエンドポイントに解決できるようにします。 ゲートウェイのプライベートDNSゾーンをクライアントが動作する仮想ネットワークに接続します。
- ゲートウェイのネットワークページに戻り、プライベートエンドポイントリストで「リフレッシュ」を選択してください。 新たに作成された接続は「 保留中 」の状態で表示されます。
- 行のアクションメニューを使って接続を 承認 してください(ここで接続 の拒否 や 削除 も可能です)。 承認後、ステータスは 承認済みとなります。
- 仮想ネットワーク内のテストクライアントから、ゲートウェイのホスト名がプライベートエンドポイントのプライベートIPアドレスに解決され、リクエストが成功するかを確認します。
- プライベート接続が確認されたら、 パブリックネットワークアクセス を 無効 に設定し、ゲートウェイがプライベートエンドポイント経由でのみアクセス可能になるようにします。 クライアントがまだパブリックアクセスを必要としている場合は 、有効 のままにしてください。 [保存] をクリックして変更を適用します。
DNSはよくある問題の原因です。 クライアントはゲートウェイのホスト名をプライベートエンドポイントのIPアドレスに解決しなければなりません。 必要なプライベートDNSゾーンを適切な仮想ネットワークに接続するか、カスタムDNS転送を設定しましょう。
アウトバウンド仮想ネットワーク統合
アウトバウンド仮想ネットワーク統合(「プライベートルーティング」)は、ゲートウェイが委任されたサブネットを通じてプライベートバックエンドを呼び出すことを可能にします。
アウトバウンド仮想ネットワーク統合の設定:
- ゲートウェイが呼び出すべきすべてのバックエンドを特定し、ポート、プロトコル、ホスト名を確認しましょう。
- ゲートウェイの ネットワーク ページの 「アウトバウン ド」セクションで「 プライベートルーティング (「安全なアウトバウンド接続を通じてプライベートバックエンドへのアクセスを許可」)を選択してください。 パブリックルーティングを選択すると、ゲートウェイはパブリックバックエンドのみに残ります。
- 統合する 仮想ネットワーク と サブネット を選択してください。 サブネットは 前提条件 を満たしている必要があります(同じリージョン内にあること、専用であること、サイズが /27 以上であること、
Microsoft.Web/serverFarmsに委任されていること、および NSG で Storage と Key Vault へのアウトバウンド 443 が許可されていること)。 ポータルには未達成のチェックに対するアドバイザリー警告が表示されます。 - 保存を選びます。 アウトバウンド統合の適用は数分かかる長期作業です。 適用されると、Azureは必要な役割と権限を検証します(権限を参照);必要な役割が欠けている場合、更新は失敗し、ページにエラーが表示されるため、アクセス権を付与して再試行できます。 アップデート中はネットワーク設定がロックされていますが、ポータルを使い続けてページから離れて移動できます。変更完了時には通知が行われます。
- 統合サブネットからバックエンドリソースへのトラフィックを許可し、プライベートバックエンドホスト名をプライベートIPアドレスに解決するようにDNSを設定しましょう。
- プライベートバックエンドをターゲットにしたルート、モデル、ツール、またはMCPサーバー操作を呼び出してテストします。
DNSはよくある問題の原因です。 ゲートウェイはバックエンドのホスト名をプライベートIPアドレスに解析しなければなりません。 必要なプライベートDNSゾーンを適切な仮想ネットワークに接続するか、カスタムDNS転送を設定しましょう。