注: 以下の翻訳の正確性は検証されていません。AIPを利用して英語版の原文から機械的に翻訳されたものです。

Azure のプライベートリンクエグレスを設定する

このページでは、Azure Private Link ↗ を利用して、Azure でホストされている顧客サービスに接続する、Azure でホストされている Palantir プラットフォームのプライベートリンクエグレスを設定および管理する方法を説明します。

プライベートリンクエグレスは、Azure サービス、Azure にデプロイされたユーザー所有のリソース、または Azure にデプロイされたサードパーティー API へのプライベートエグレスをサポートします。

プライベートリンクを設定する

プライベートリンクを管理するには、Control Panel でネットワークのエグレスページのプライベートリンクタブに移動します。

Azure のプライベートリンクを管理するための Control Panel ページ。

プライベートリンク接続を正常に作成するには、次の手順を実行します。

  1. 対象リソースのプライベートリンクサービスを作成します。
  2. Palantir プラットフォームが対象リソースにアクセスできるようにします。
  3. 対象リソースの詳細を指定します。
  4. ネットワークエグレスポリシーを作成します。

対象リソースのプライベートリンクサービスを作成する

プライベートエンドポイントをサポートする Azure サービス

多くの Azure サービスはプライベートエンドポイントをネイティブにサポートしているため、カスタムのプライベートリンクサービスを作成せずに、プライベートリンク経由で接続できます。プライベートエンドポイントをサポートする Azure サービスの包括的な一覧は、Azure ドキュメント ↗で確認できます。

これらのサービスでは、Azure が必要なプライベートリンクサービスの設定を自動的に提供するため、プライベートエンドポイント接続を作成するだけで済みます。

Palantir プラットフォームが対象リソースにアクセスできるようにする

Palantir プラットフォームが Azure リソースへのプライベートエンドポイント接続を作成できるようにするには、アクセス可能な範囲の設定が必要です。また、必要に応じて自動承認も設定できます。

カスタムのプライベートリンクサービスの場合

カスタムのプライベートリンクサービス ↗の場合は、次の手順を実行します。

  1. Control Panel > ネットワークのエグレス > プライベートリンクで、Palantir プラットフォームの Azure サブスクリプションIDを確認します。

    Palantir プラットフォームの Azure サブスクリプションを表示する Control Panel のコールアウト。

  2. プライベートリンクサービスにアクセスできるサブスクリプションの一覧に、Palantir のサブスクリプションIDを追加します。これにより、Palantir プラットフォームがサービスへのアクセス権をリクエストできるようになります。

  3. 必要に応じて、Palantir のサブスクリプションIDに対して自動承認を有効にします。接続要求が自動的に承認されるため、手動での承認が不要になります。

Azure PaaS サービスの場合

Azure Storage、Azure SQL Database、Azure Key Vault、Cosmos DB など、ほとんどの Azure PaaS サービスでは、デフォルトの動作は次のとおりです。

  • リソースIDまたはリソース名を知っているすべてのユーザーが、そのリソースを参照できます。
  • 自身のサブスクリプションで十分な Azure 権限を持つすべてのユーザーが、そのリソースへのプライベートエンドポイントの作成を試みることができます。
  • これにより、接続要求を承認または拒否する必要がある手動承認ワークフローが開始されます。

自動承認の設定は Azure サービスによって異なります。事前承認済みサブスクリプションをサポートするサービスもあれば、接続要求ごとに手動承認が必要なサービスもあります。詳しい手順については、該当するサービスの Azure ドキュメントを参照してください。

対象リソースの詳細を指定する

Control Panel でプライベートリンクを作成するには、接続先の対象リソースの Azure リソースIDが必要です。

  1. Control Panel > ネットワークのエグレス > プライベートリンクに移動し、新しい PrivateLink を選択します。
  2. Azure リソースのリソースIDを入力します。リソースIDは、リソースへの完全な Azure Resource Manager パスです。
  3. 対象リソースの特定のサブリソースに接続する場合は、必要に応じてサブリソースを指定します(たとえば、Azure Storage の場合は blob、Azure SQL Database の場合は sqlServer)。

標準プライベートリンク

標準プライベートリンクは、ほとんどの Azure リソースおよびカスタムのプライベートリンクサービスに接続するためのデフォルトの設定です。Azure SQL Database、Azure Key Vault、Azure Cosmos DB、カスタムのプライベートリンクサービス、およびその他の Azure PaaS サービスには、標準プライベートリンクを使用します。標準プライベートリンクを作成する際には、リソースIDを指定し、必要に応じてサブリソースを指定する必要があります。

Azure の標準プライベートリンクを作成するための Control Panel ダイアログ。

詳細設定:

  • DNS ゾーン: 名前解決に使用するプライベート DNS ゾーン(たとえば、privatelink.blob.core.windows.net)。DNS レコードを指定する場合は必須です。
  • DNS レコード: 必要に応じて、プライベートリンクのカスタム DNS レコードを指定します。DNS レコードを追加する場合は、DNS ゾーンも指定する必要があります。

標準プライベートリンクでは、DNS 設定は任意です。DNS ゾーンとレコードを設定しない場合は、Azure が生成したプライベートエンドポイントの IP アドレスを直接使用する必要があります。

ストレージプライベートリンク

Azure Storage アカウント(リソースIDに /Microsoft.Storage/storageAccounts/ を含むリソース)には、ストレージプライベートリンクを使用します。標準プライベートリンクとは異なり、ストレージプライベートリンクは、ストレージリソースに関する Azure ネットワークのエッジケースに対応するため、DNS 設定を自動的に定義します。システムは、必要な DNS ゾーンとレコードを {storage-account-name}.privatelink.{sub-resource}.core.windows.net の形式で生成します。

Azure のストレージプライベートリンクを作成するための Control Panel ダイアログ。

ストレージプライベートリンクに関する重要な注意事項:

  • DNS 設定はシステムによって自動的に管理され、変更できません。
  • システムは、ストレージアカウントのプライベートエンドポイントに適した DNS レコードを作成します。
  • アクセスするストレージサービスに基づいて、サブリソース (blob, file, table, queue, dfs) を指定する必要があります。

上記の詳細を指定したら、作成するを選択します。

プライベートリンクは、次の状態になることがあります。

  • 作成中: プライベートリンクの作成が開始されています。
  • クラウドリソースの作成: Azure Private Endpoint および関連するクラウドリソースをプロビジョニングしています。
  • クラウドリソースを待機中: Azure が Private Endpoint のプロビジョニングを完了するのを待機しています。
  • 承認待ち: プライベートリンクがサービスプロバイダーによる承認を待機しています(一部の Azure サービスに適用されます)。
  • 準備完了: プライベートリンクが正常に作成され、運用可能な状態です。

プライベートリンクエグレスポリシーを作成する

プライベートリンクが正常に作成されたら、対象リソースへのエグレスを許可するために、プライベートリンクエグレスポリシーを作成します。

  1. Control Panel でアクション > ネットワークエグレスポリシーを作成を選択して、ネットワークエグレスポリシーを作成します。
  2. ネットワークエグレスポリシーを作成する際に、アドレスの種類として PrivateLink を選択し、項目ごとに対象リソースのポートを入力します。作成されたポリシーは、Control Panel のアクション > ネットワークエグレスポリシーを表示で確認できます。

Azure のプライベートリンクにおけるネットワークエグレスポリシー設定の Control Panel 表示。

プライベートリンクが準備完了状態になり、ネットワークエグレスポリシーが作成されると、Palantir プラットフォームでそのプライベートリンクを使用できます。

プライベートリンクを管理する

プライベートリンクで実行できるアクションは、プライベートリンクの詳細ページのアクションと、プライベートリンクページの各項目に表示されます。

詳細ページからプライベートリンクを管理するメニューの Control Panel 表示。

概要ページからプライベートリンクを管理するメニューの Control Panel 表示。

プライベートリンクを更新する

アクション > 更新を選択すると、プライベートリンクの DNS ゾーン、DNS レコード、および TCP ポートを更新できます。

Azure のプライベートリンクを更新するための Control Panel 表示。

プライベートリンクを削除する

アクション > 削除を選択すると、プライベートリンクを削除できます。